NetApp ONTAP SAN-Logs erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie NetApp ONTAP SAN-Logs mit Bindplane in Google Security Operations aufnehmen. NetApp ONTAP ist eine Softwareplattform für die Datenverwaltung für Speichersysteme, die SAN-Dienste (Storage Area Network) bietet, einschließlich Block-Level-Speicher mit iSCSI-, Fibre Channel- und NVMe-over-Fabrics-Protokollen. In ONTAP SAN-Logs werden Ereignisse im Zusammenhang mit LUN-Vorgängen, der Verwaltung von Initiatorgruppen, Änderungen des Portstatus und Aktivitäten im Zusammenhang mit dem Speicherzugriff erfasst.

Weitere Informationen finden Sie unter NetApp SAN-Logs erfassen.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz.
  • Ein Windows 2016- oder Linux-Host mit systemd.
  • Netzwerkverbindung: Wenn Sie einen Proxy verwenden, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Privilegierter Zugriff auf die NetApp ONTAP-Clusterverwaltungsoberfläche (ONTAP System Manager oder CLI).
  • ONTAP 9.x oder höher, das auf dem Speichersystem ausgeführt wird.

Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agent auf.
  3. Laden Sie die Authentifizierungsdatei für die Datenaufnahme herunter.
    • Speichern Sie die Datei sicher auf dem System, auf dem Bindplane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profil auf.
  3. Kopieren und speichern Sie die Kundennummer aus dem Bereich Organisationsdetails.

Bindplane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstermontage

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    

Weitere Installationsressourcen

Weitere Installationsoptionen finden Sie in dieser Installationsanleitung.

Bindplane-Agent so konfigurieren, dass Syslog-Daten aufgenommen und an Google SecOps gesendet werden

  1. Greifen Sie auf die Konfigurationsdatei zu:

    • Suchen Sie die Datei config.yaml. Normalerweise befindet sie sich unter Linux im Verzeichnis /opt/observiq-otel-collector/ oder unter Windows im Installationsverzeichnis.
    • Öffnen Sie die Datei mit einem Texteditor (z. B. nano, vi oder Notepad).
  2. Bearbeiten Sie die Datei config.yaml so:

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/netapp_san:
        compression: gzip
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        customer_id: '<CUSTOMER_ID>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: NETAPP_SAN
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/netapp_san_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/netapp_san
    
  • Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.
  • Ersetzen Sie <CUSTOMER_ID> durch die tatsächliche Kundennummer.
  • Aktualisieren Sie /path/to/ingestion-authentication-file.json auf den Pfad, in dem die Authentifizierungsdatei gespeichert wurde.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

  1. Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:

    sudo systemctl restart observiq-otel-collector
    
  2. Unter Windows können Sie den Bindplane-Agent entweder über die Konsole Dienste neu starten oder den folgenden Befehl eingeben:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Syslog-Weiterleitung auf NetApp ONTAP konfigurieren

Syslog mit der ONTAP-CLI konfigurieren

  1. Stellen Sie eine SSH -Verbindung zur NetApp ONTAP-Clusterverwaltungs-LIF her.
  2. Geben Sie den folgenden Befehl ein, um die aktuellen Ziele für Ereignisbenachrichtigungen aufzurufen:

    cluster1::> event notification destination show
    
  3. Erstellen Sie ein Syslog-Benachrichtigungsziel, das auf den Bindplane-Agent verweist:

    cluster1::> event notification destination create -name bindplane-syslog -syslog <BINDPLANE_IP_ADDRESS> -syslog-port 514 -syslog-transport udp-unencrypted
    
    • Ersetzen Sie <BINDPLANE_IP_ADDRESS> durch die IP-Adresse des Bindplane-Agent-Hosts.
  4. Erstellen Sie eine Ereignisbenachrichtigung, um EMS-Ereignisse an das Syslog-Ziel weiterzuleiten:

    cluster1::> event notification create -filter-name default-trap-events -destinations bindplane-syslog
    
  5. Optional : Erstellen Sie einen benutzerdefinierten Filter, um alle Ereignisse einzubeziehen:

    cluster1::> event filter create -filter-name all-events
    cluster1::> event filter rule add -filter-name all-events -type include -message-name * -severity <=NOTICE
    cluster1::> event notification create -filter-name all-events -destinations bindplane-syslog
    
  6. Konfiguration prüfen:

    cluster1::> event notification destination show
    cluster1::> event notification show
    

Syslog mit ONTAP System Manager konfigurieren

  1. Melden Sie sich in ONTAP System Manager an.
  2. Rufen Sie Events & Jobs > Events > EMS Event Notifications auf.
  3. Klicken Sie auf Hinzufügen , um ein Benachrichtigungsziel zu erstellen.
  4. Geben Sie die folgenden Konfigurationsdetails an:
    • Name: Geben Sie bindplane-syslog ein.
    • Typ: Wählen Sie Syslog aus.
    • Syslog-Server: Geben Sie die IP-Adresse des Bindplane-Agent-Hosts ein.
    • Port: Geben Sie 514 ein.
    • Transport Protocol: Wählen Sie UDP aus.
  5. Klicken Sie auf Speichern.
  6. Erstellen Sie eine Ereignisbenachrichtigungsregel und verknüpfen Sie sie mit dem Ziel bindplane-syslog.
  7. Wählen Sie den Ereignisfilter aus (z. B. default-trap-events oder einen benutzerdefinierten Filter).
  8. Klicken Sie auf Speichern.

Weitere Informationen finden Sie in der Dokumentation zur NetApp ONTAP EMS-Konfiguration.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
desc metadata.description Direkt zugeordnet
datetime metadata.event_timestamp Als MMM d HH:mm:ss geparst
ip principal.ip Zusammengeführt
port principal.port Direkt zugeordnet
userid principal.user.userid Direkt zugeordnet
sr security_result Zusammengeführt
metadata.event_type Konstante: STATUS_UPDATE
metadata.product_name Konstante: Storage Area Network
metadata.vendor_name Konstante: NetApp

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten