NetApp ONTAP-Protokolle erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie NetApp ONTAP-Logs mit dem Bindplane-Agent in Google Security Operations aufnehmen.

NetApp ONTAP ist ein Speicherbetriebssystem, das Syslog-Nachrichten für Authentifizierungsereignisse, Systemstatus, Netzwerkaktivitäten und sicherheitsrelevante Vorgänge generiert. Der Parser extrahiert Felder aus Syslog-Nachrichten mithilfe regulärer Ausdrücke und ordnet sie dem Unified Data Model (UDM) zu.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Windows Server 2016 oder höher oder Linux-Host mit systemd
  • Netzwerkverbindung zwischen dem Bindplane-Agent und dem NetApp ONTAP-Cluster
  • Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Administratorzugriff auf den NetApp ONTAP-Cluster über SSH

Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter.
  4. Speichern Sie die Datei sicher auf dem System, auf dem der BindPlane-Agent installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sc query observiq-otel-collector
    

    Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sudo systemctl status observiq-otel-collector
    

    Der Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.

Zusätzliche Installationsressourcen

Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

Konfigurationsdatei suchen

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Konfigurationsdatei bearbeiten

  • Ersetzen Sie den gesamten Inhalt von config.yaml durch die folgende Konfiguration:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/netapp_ontap:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: NETAPP_ONTAP
            raw_log_field: body
    
    service:
        pipelines:
            logs/netapp_ontap_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/netapp_ontap
    

Konfigurationsparameter

Ersetzen Sie die folgenden Platzhalter:

  • Empfängerkonfiguration:

    • listen_address: IP-Adresse und Port, auf die gewartet werden soll:
      • 0.0.0.0, um alle Schnittstellen zu überwachen (empfohlen)
      • Port 514 ist der Standard-Syslog-Port (erfordert Root unter Linux; verwenden Sie 1514 für Nicht-Root).
  • Exporter-Konfiguration:

    • creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Die Kundennummer, die aus der Google SecOps Console kopiert wurde
    • endpoint: Regionale Endpunkt-URL:
      • USA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asien: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Eine vollständige Liste finden Sie unter Regionale Endpunkte.

Konfigurationsdatei speichern

  • Speichern Sie die Datei nach der Bearbeitung:
    • Linux: Drücken Sie Ctrl+O, dann Enter und dann Ctrl+X.
    • Windows: Klicken Sie auf Datei > Speichern.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

  • Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:

    sudo systemctl restart observiq-otel-collector
    
    1. Prüfen Sie, ob der Dienst ausgeführt wird:

      sudo systemctl status observiq-otel-collector
      
    2. Logs auf Fehler prüfen:

      sudo journalctl -u observiq-otel-collector -f
      
  • Wählen Sie eine der folgenden Optionen aus, um den Bindplane-Agent unter Windows neu zu starten:

    • Eingabeaufforderung oder PowerShell als Administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Services-Konsole:

      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
      4. Prüfen Sie, ob der Dienst ausgeführt wird:

        sc query observiq-otel-collector
        
      5. Logs auf Fehler prüfen:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Syslog-Ziel in ONTAP konfigurieren

  1. Greifen Sie über SSH auf den ONTAP-Cluster zu:

    ssh admin@<ontap-cluster-ip>
    
    • Ersetzen Sie <ontap-cluster-ip> durch die Verwaltungs-IP Ihres ONTAP-Clusters.
  2. Vorhandene Ereignisfilter und Benachrichtigungen prüfen:

    event filter show
    event notification show
    
  3. Erstellen Sie ein Syslog-Ziel. Ersetzen Sie <syslog-server-ip> und <syslog-server-port> durch Ihre Bindplane-Details:

    event notification destination create -name syslog-ems -syslog <syslog-server-ip> -syslog-port <syslog-server-port> -syslog-transport udp-unencrypted
    

    Weitere Optionen für -syslog-transport:

    • udp-unencrypted (Standard)
    • tcp-unencrypted
    • tcp-encrypted (für TLS)
  4. Prüfen Sie das Syslog-Ziel:

    event notification destination show
    

Vorhandene Ereignisfilter konfigurieren

  • Standardfilter mit dem Syslog-Ziel verknüpfen:

    event notification create -filter-name no-info-debug-events -destinations syslog-ems
    event notification create -filter-name default-trap-events -destinations syslog-ems
    

Optional: Benutzerdefinierte Filter erstellen und konfigurieren

  1. Filter für Authentifizierungsereignisse (An- und Abmeldungen):

    event filter create -filter-name auth_events
    event filter rule add -filter-name auth_events -type include -message-name *login* -severity info
    event filter rule add -filter-name auth_events -type include -message-name *logout* -severity info
    
  2. Filter für Felder zur Sicherheitserkennung:

    event filter create -filter-name security_fields
    event filter rule add -filter-name security_fields -type include -message-name *nmsdk_language* -severity info
    
  3. Wenden Sie jeden Filter auf das Syslog-Ziel an:

    event notification create -filter-name auth_events -destinations syslog-ems
    event notification create -filter-name security_fields -destinations syslog-ems
    
  4. Benachrichtigungen prüfen:

    event notification show
    

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
code Nicht zugeordnet
description metadata.description Aus dem Logeintrag mit einem Grok-Muster extrahiert. Nur vorhanden, wenn die Beschreibung „Abmelden“ oder „Anmelden“ lautet.
intermediary_host intermediary.hostname Aus dem Logeintrag mit einem Grok-Muster extrahiert.
nmsdk_language security_result.detection_fields.value Aus dem Logeintrag mit einem Grok-Muster extrahiert. Dieser Wert wird einem „detection_fields“-Objekt mit „key“ = „nmsdk_language“ als „value“ hinzugefügt.
nmsdk_platform security_result.detection_fields.value Aus dem Logeintrag mit einem Grok-Muster extrahiert. Dieser Wert wird als „value“ einem „detection_fields“-Objekt mit „key“ = „nmsdk_platform“ hinzugefügt.
nmsdk_version security_result.detection_fields.value Aus dem Logeintrag mit einem Grok-Muster extrahiert. Dieser Wert wird als „value“ einem „detection_fields“-Objekt mit „key“ = „nmsdk_version“ hinzugefügt.
netapp_version security_result.detection_fields.value Aus dem Logeintrag mit einem Grok-Muster extrahiert. Dieser Wert wird als „value“ einem detection_fields-Objekt mit „key“ = „netapp_version“ hinzugefügt.
product_event_type metadata.product_event_type Aus dem Logeintrag mit einem Grok-Muster extrahiert.
security_result.summary security_result.summary Aus dem Logeintrag mit einem Grok-Muster extrahiert.
severity security_result.severity Auf „INFORMATIONAL“ setzen, wenn der Schweregrad „info“ (Groß-/Kleinschreibung wird nicht berücksichtigt) ist.
src_ip principal.ip Aus dem Logeintrag mit einem Grok-Muster extrahiert.
src_port principal.port Aus dem Logeintrag mit einem Grok-Muster extrahiert.
status security_result.summary Aus dem Logeintrag mit einem Grok-Muster extrahiert.
ts metadata.event_timestamp.seconds Wird mithilfe eines Grok-Musters aus dem Logeintrag extrahiert und in einen Zeitstempel umgewandelt.
url target.url Aus dem Logeintrag mit einem Grok-Muster extrahiert.
user target.user.userid Aus dem Logeintrag mit einem Grok-Muster extrahiert.
extensions.auth.type Auf „AUTHTYPE_UNSPECIFIED“ festlegen, wenn die Beschreibung „Abmelden“ oder „Anmelden“ lautet.
metadata.event_type Auf „USER_LOGIN“ festgelegt, wenn die Beschreibung „Anmelden“ lautet.
metadata.event_type Auf „USER_LOGOUT“ festgelegt, wenn die Beschreibung „Abmelden“ lautet.
metadata.event_type Auf „SCAN_UNCATEGORIZED“ festlegen, wenn die Beschreibung nicht „Anmelden“ oder „Abmelden“ lautet.
metadata.log_type Legen Sie diesen Wert auf „NETAPP_ONTAP“ fest.
metadata.product_name Legen Sie diesen Wert auf „NETAPP_ONTAP“ fest.
metadata.vendor_name Legen Sie diesen Wert auf „NETAPP_ONTAP“ fest.
target.platform Auf „WINDOWS“ festgelegt, wenn nmsdk_platform „windows“ (ohne Berücksichtigung der Groß-/Kleinschreibung) enthält.
accessLocation event.idm.read_only_udm.principal.ip Aus dem Änderungsprotokoll zugeordnet
accessLocation event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
deviceId event.idm.read_only_udm.principal.asset_id Aus dem Änderungsprotokoll zugeordnet
deviceId event.idm.read_only_udm.principal.asset.asset_id Aus dem Änderungsprotokoll zugeordnet
deviceName event.idm.read_only_udm.principal.hostname Aus dem Änderungsprotokoll zugeordnet
deviceName event.idm.read_only_udm.principal.asset.hostname Aus dem Änderungsprotokoll zugeordnet
domain event.idm.read_only_udm.principal.administarative_domain Aus dem Änderungsprotokoll zugeordnet
entityName event.idm.read_only_udm.target.file.names Aus dem Änderungsprotokoll zugeordnet
entityPath event.idm.read_only_udm.target.file.full_path Aus dem Änderungsprotokoll zugeordnet
entityType event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
extension event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
entityAccessedTime event.idm.read_only_udm.metadata.event_timestamp Aus dem Änderungsprotokoll zugeordnet
alertTimestamp event.idm.read_only_udm.metadata.event_timestamp Aus dem Änderungsprotokoll zugeordnet
id event.idm.read_only_udm.metadata.product_log_id Aus dem Änderungsprotokoll zugeordnet
userDisplayName event.idm.read_only_udm.principal.user.user_display_name Aus dem Änderungsprotokoll zugeordnet
userId event.idm.read_only_udm.principal.user.userid Aus dem Änderungsprotokoll zugeordnet
volumeId event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
volumeName event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
alertType event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
attributes.dataDestructionDetectedEntityCount event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
attributes.changePercentage event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
severity security_result.severity_details Aus dem Änderungsprotokoll zugeordnet
file_extn security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
uid metadata.product_log_id Aus dem Änderungsprotokoll zugeordnet
product_name principal.hostname Aus dem Änderungsprotokoll zugeordnet

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten