Coletar registros do NetApp ONTAP

Compatível com:

Este documento explica como ingerir registros do NetApp ONTAP no Google Security Operations usando o agente Bindplane.

O NetApp ONTAP é um sistema operacional de armazenamento que gera mensagens syslog para eventos de autenticação, status do sistema, atividade de rede e operações relacionadas à segurança. O analisador extrai campos de mensagens syslog usando expressões regulares e os mapeia para o modelo de dados unificado (UDM).

Antes de começar

Verifique se você tem os pré-requisitos a seguir:

  • Uma instância do Google SecOps
  • Windows Server 2016 ou mais recente ou host Linux com systemd
  • Conectividade de rede entre o agente do Bindplane e o cluster do NetApp ONTAP
  • Se estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente Bindplane.
  • Acesso administrativo ao cluster do NetApp ONTAP via SSH

Receber o arquivo de autenticação de ingestão do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Agentes de coleta.
  3. Baixe o arquivo de autenticação de ingestão.
  4. Salve o arquivo com segurança no sistema em que o agente do Bindplane será instalado.

Receber o ID de cliente do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Perfil.
  3. Copie e salve o ID do cliente na seção Detalhes da organização.

Instalar o agente do BindPlane

Instale o agente do Bindplane no seu sistema operacional Windows ou Linux de acordo com as instruções a seguir.

Instalação do Windows

  1. Abra o prompt de comando ou o PowerShell como administrador.
  2. Execute este comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sc query observiq-otel-collector
    

    O serviço vai aparecer como EM EXECUÇÃO.

Instalação do Linux

  1. Abra um terminal com privilégios de root ou sudo.
  2. Execute este comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sudo systemctl status observiq-otel-collector
    

    O serviço vai aparecer como ativo (em execução).

Outros recursos de instalação

Para mais opções de instalação e solução de problemas, consulte o guia de instalação do agente do Bindplane.

Configurar o agente do Bindplane para ingerir syslog e enviar ao Google SecOps

Localizar o arquivo de configuração

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Editar o arquivo de configuração

  • Substitua todo o conteúdo de config.yaml pela seguinte configuração:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/netapp_ontap:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: NETAPP_ONTAP
            raw_log_field: body
    
    service:
        pipelines:
            logs/netapp_ontap_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/netapp_ontap
    

Parâmetros de configuração

Substitua os seguintes marcadores de posição:

  • Configuração do receptor:

    • listen_address: endereço IP e porta a serem detectados:
      • 0.0.0.0 para detectar em todas as interfaces (recomendado)
      • A porta 514 é a porta padrão do syslog. Ela exige acesso root no Linux. Use 1514 para acesso não root.
  • Configuração do exportador:

    • creds_file_path: caminho completo para o arquivo de autenticação de ingestão:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID do cliente copiado do console do Google SecOps
    • endpoint: URL do endpoint regional:
      • EUA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Ásia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Consulte a lista completa em Endpoints regionais.

Salve o arquivo de configuração.

  • Depois de editar, salve o arquivo:
    • Linux: pressione Ctrl+O, Enter e Ctrl+X.
    • Windows: clique em Arquivo > Salvar.

Reinicie o agente do Bindplane para aplicar as mudanças

  • Para reiniciar o agente do Bindplane no Linux, execute o seguinte comando:

    sudo systemctl restart observiq-otel-collector
    
    1. Verifique se o serviço está em execução:

      sudo systemctl status observiq-otel-collector
      
    2. Verifique se há erros nos registros:

      sudo journalctl -u observiq-otel-collector -f
      
  • Para reiniciar o agente do Bindplane no Windows, escolha uma das seguintes opções:

    • Prompt de comando ou PowerShell como administrador:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console de serviços:

      1. Pressione Win+R, digite services.msc e pressione Enter.
      2. Localize o Coletor do OpenTelemetry da observIQ.
      3. Clique com o botão direito do mouse e selecione Reiniciar.
      4. Verifique se o serviço está em execução:

        sc query observiq-otel-collector
        
      5. Verifique se há erros nos registros:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurar um destino syslog no ONTAP

  1. Acesse o cluster ONTAP usando SSH:

    ssh admin@<ontap-cluster-ip>
    
    • Substitua <ontap-cluster-ip> pelo IP de gerenciamento do cluster ONTAP.
  2. Verifique os filtros de eventos e as notificações atuais:

    event filter show
    event notification show
    
  3. Crie um destino syslog. Substitua <syslog-server-ip> e <syslog-server-port> pelos detalhes do Bindplane:

    event notification destination create -name syslog-ems -syslog <syslog-server-ip> -syslog-port <syslog-server-port> -syslog-transport udp-unencrypted
    

    Outras opções para -syslog-transport:

    • udp-unencrypted (padrão)
    • tcp-unencrypted
    • tcp-encrypted (para TLS)
  4. Verifique o destino do syslog:

    event notification destination show
    

Configurar filtros de evento atuais

  • Vincule os filtros padrão ao destino syslog:

    event notification create -filter-name no-info-debug-events -destinations syslog-ems
    event notification create -filter-name default-trap-events -destinations syslog-ems
    

Opcional: criar e configurar filtros personalizados

  1. Filtro de eventos de autenticação (login/logout):

    event filter create -filter-name auth_events
    event filter rule add -filter-name auth_events -type include -message-name *login* -severity info
    event filter rule add -filter-name auth_events -type include -message-name *logout* -severity info
    
  2. Filtro de campos de detecção de segurança:

    event filter create -filter-name security_fields
    event filter rule add -filter-name security_fields -type include -message-name *nmsdk_language* -severity info
    
  3. Aplique cada filtro ao destino do syslog:

    event notification create -filter-name auth_events -destinations syslog-ems
    event notification create -filter-name security_fields -destinations syslog-ems
    
  4. Verificar notificações:

    event notification show
    

Tabela de mapeamento do UDM

Campo de registro Mapeamento do UDM Lógica
code Não mapeado
description metadata.description Extraído da mensagem de registro usando um padrão grok. Presente apenas quando a descrição é "Saindo" ou "Fazendo login".
intermediary_host intermediary.hostname Extraído da mensagem de registro usando um padrão grok.
nmsdk_language security_result.detection_fields.value Extraído da mensagem de registro usando um padrão grok. Esse valor é adicionado como um "value" a um objeto detection_fields com "key" = "nmsdk_language".
nmsdk_platform security_result.detection_fields.value Extraído da mensagem de registro usando um padrão grok. Esse valor é adicionado como um "value" a um objeto detection_fields com "key" = "nmsdk_platform".
nmsdk_version security_result.detection_fields.value Extraído da mensagem de registro usando um padrão grok. Esse valor é adicionado como um "value" a um objeto "detection_fields" com "key" = "nmsdk_version".
netapp_version security_result.detection_fields.value Extraído da mensagem de registro usando um padrão grok. Esse valor é adicionado como um "value" a um objeto "detection_fields" com "key" = "netapp_version".
product_event_type metadata.product_event_type Extraído da mensagem de registro usando um padrão grok.
security_result.summary security_result.summary Extraído da mensagem de registro usando um padrão grok.
severity security_result.severity Definido como "INFORMATIONAL" se a gravidade for "info" (não diferencia maiúsculas de minúsculas).
src_ip principal.ip Extraído da mensagem de registro usando um padrão grok.
src_port principal.port Extraído da mensagem de registro usando um padrão grok.
status security_result.summary Extraído da mensagem de registro usando um padrão grok.
ts metadata.event_timestamp.seconds Extraído da mensagem de registro usando um padrão grok e convertido em um carimbo de data/hora.
url target.url Extraído da mensagem de registro usando um padrão grok.
user target.user.userid Extraído da mensagem de registro usando um padrão grok.
extensions.auth.type Defina como "AUTHTYPE_UNSPECIFIED" se a descrição for "Saindo" ou "Fazendo login".
metadata.event_type Definido como "USER_LOGIN" se a descrição for "Fazendo login".
metadata.event_type Definido como "USER_LOGOUT" se a descrição for "Sair".
metadata.event_type Definido como "SCAN_UNCATEGORIZED" se a descrição não for "Fazendo login" ou "Fazendo logout".
metadata.log_type Defina como "NETAPP_ONTAP".
metadata.product_name Defina como "NETAPP_ONTAP".
metadata.vendor_name Defina como "NETAPP_ONTAP".
target.platform Defina como "WINDOWS" se nmsdk_platform contiver "windows" (sem diferenciação de maiúsculas e minúsculas).
accessLocation event.idm.read_only_udm.principal.ip Mapeado do registro de mudanças
accessLocation event.idm.read_only_udm.principal.asset.ip Mapeado do registro de mudanças
deviceId event.idm.read_only_udm.principal.asset_id Mapeado do registro de mudanças
deviceId event.idm.read_only_udm.principal.asset.asset_id Mapeado do registro de mudanças
deviceName event.idm.read_only_udm.principal.hostname Mapeado do registro de mudanças
deviceName event.idm.read_only_udm.principal.asset.hostname Mapeado do registro de mudanças
domain event.idm.read_only_udm.principal.administarative_domain Mapeado do registro de mudanças
entityName event.idm.read_only_udm.target.file.names Mapeado do registro de mudanças
entityPath event.idm.read_only_udm.target.file.full_path Mapeado do registro de mudanças
entityType event.idm.read_only_udm.target.resource.attribute.labels Mapeado do registro de mudanças
extension event.idm.read_only_udm.target.resource.attribute.labels Mapeado do registro de mudanças
entityAccessedTime event.idm.read_only_udm.metadata.event_timestamp Mapeado do registro de mudanças
alertTimestamp event.idm.read_only_udm.metadata.event_timestamp Mapeado do registro de mudanças
id event.idm.read_only_udm.metadata.product_log_id Mapeado do registro de mudanças
userDisplayName event.idm.read_only_udm.principal.user.user_display_name Mapeado do registro de mudanças
userId event.idm.read_only_udm.principal.user.userid Mapeado do registro de mudanças
volumeId event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
volumeName event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
alertType event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
attributes.dataDestructionDetectedEntityCount event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
attributes.changePercentage event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
severity security_result.severity_details Mapeado do registro de mudanças
file_extn security_result.detection_fields Mapeado do registro de mudanças
uid metadata.product_log_id Mapeado do registro de mudanças
product_name principal.hostname Mapeado do registro de mudanças

Registro de alterações

Ver o registro de alterações deste analisador

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.