NetApp ONTAP SAN-Logs erfassen
In diesem Dokument wird beschrieben, wie Sie NetApp ONTAP SAN-Logs mit Bindplane in Google Security Operations aufnehmen. NetApp ONTAP ist eine Softwareplattform für die Datenverwaltung für Speichersysteme, die SAN-Dienste (Storage Area Network) bietet, einschließlich Block-Level-Speicher mit iSCSI-, Fibre Channel- und NVMe-over-Fabrics-Protokollen. In ONTAP SAN-Logs werden Ereignisse im Zusammenhang mit LUN-Vorgängen, der Verwaltung von Initiatorgruppen, Änderungen des Portstatus und Aktivitäten im Zusammenhang mit dem Speicherzugriff erfasst.
Weitere Informationen finden Sie unter NetApp SAN-Logs erfassen.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz.
- Ein Windows 2016- oder Linux-Host mit systemd.
- Netzwerkverbindung: Wenn Sie einen Proxy verwenden, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
- Privilegierter Zugriff auf die NetApp ONTAP-Clusterverwaltungsoberfläche (ONTAP System Manager oder CLI).
- ONTAP 9.x oder höher, das auf dem Speichersystem ausgeführt wird.
Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Collection Agent auf.
- Laden Sie die Authentifizierungsdatei für die Datenaufnahme herunter.
- Speichern Sie die Datei sicher auf dem System, auf dem Bindplane installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Profil auf.
- Kopieren und speichern Sie die Kundennummer aus dem Bereich Organisationsdetails.
Bindplane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.
Fenstermontage
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
Weitere Installationsressourcen
Weitere Installationsoptionen finden Sie in dieser Installationsanleitung.
Bindplane-Agent so konfigurieren, dass Syslog-Daten aufgenommen und an Google SecOps gesendet werden
Greifen Sie auf die Konfigurationsdatei zu:
- Suchen Sie die Datei
config.yaml. Normalerweise befindet sie sich unter Linux im Verzeichnis/opt/observiq-otel-collector/oder unter Windows im Installationsverzeichnis. - Öffnen Sie die Datei mit einem Texteditor (z. B.
nano,vioder Notepad).
- Suchen Sie die Datei
Bearbeiten Sie die Datei
config.yamlso:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/netapp_san: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<CUSTOMER_ID>' endpoint: malachiteingestion-pa.googleapis.com log_type: NETAPP_SAN raw_log_field: body ingestion_labels: service: pipelines: logs/netapp_san_to_chronicle: receivers: - udplog exporters: - chronicle/netapp_san
- Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.
- Ersetzen Sie
<CUSTOMER_ID>durch die tatsächliche Kundennummer. - Aktualisieren Sie
/path/to/ingestion-authentication-file.jsonauf den Pfad, in dem die Authentifizierungsdatei gespeichert wurde.
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:
sudo systemctl restart observiq-otel-collectorUnter Windows können Sie den Bindplane-Agent entweder über die Konsole Dienste neu starten oder den folgenden Befehl eingeben:
net stop observiq-otel-collector && net start observiq-otel-collector
Syslog-Weiterleitung auf NetApp ONTAP konfigurieren
Syslog mit der ONTAP-CLI konfigurieren
- Stellen Sie eine SSH -Verbindung zur NetApp ONTAP-Clusterverwaltungs-LIF her.
Geben Sie den folgenden Befehl ein, um die aktuellen Ziele für Ereignisbenachrichtigungen aufzurufen:
cluster1::> event notification destination showErstellen Sie ein Syslog-Benachrichtigungsziel, das auf den Bindplane-Agent verweist:
cluster1::> event notification destination create -name bindplane-syslog -syslog <BINDPLANE_IP_ADDRESS> -syslog-port 514 -syslog-transport udp-unencrypted- Ersetzen Sie
<BINDPLANE_IP_ADDRESS>durch die IP-Adresse des Bindplane-Agent-Hosts.
- Ersetzen Sie
Erstellen Sie eine Ereignisbenachrichtigung, um EMS-Ereignisse an das Syslog-Ziel weiterzuleiten:
cluster1::> event notification create -filter-name default-trap-events -destinations bindplane-syslogOptional : Erstellen Sie einen benutzerdefinierten Filter, um alle Ereignisse einzubeziehen:
cluster1::> event filter create -filter-name all-events cluster1::> event filter rule add -filter-name all-events -type include -message-name * -severity <=NOTICE cluster1::> event notification create -filter-name all-events -destinations bindplane-syslogKonfiguration prüfen:
cluster1::> event notification destination show cluster1::> event notification show
Syslog mit ONTAP System Manager konfigurieren
- Melden Sie sich in ONTAP System Manager an.
- Rufen Sie Events & Jobs > Events > EMS Event Notifications auf.
- Klicken Sie auf Hinzufügen , um ein Benachrichtigungsziel zu erstellen.
- Geben Sie die folgenden Konfigurationsdetails an:
- Name: Geben Sie
bindplane-syslogein. - Typ: Wählen Sie Syslog aus.
- Syslog-Server: Geben Sie die IP-Adresse des Bindplane-Agent-Hosts ein.
- Port: Geben Sie
514ein. - Transport Protocol: Wählen Sie UDP aus.
- Name: Geben Sie
- Klicken Sie auf Speichern.
- Erstellen Sie eine Ereignisbenachrichtigungsregel und verknüpfen Sie sie mit dem Ziel
bindplane-syslog. - Wählen Sie den Ereignisfilter aus (z. B.
default-trap-eventsoder einen benutzerdefinierten Filter). - Klicken Sie auf Speichern.
Weitere Informationen finden Sie in der Dokumentation zur NetApp ONTAP EMS-Konfiguration.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
desc |
metadata.description |
Direkt zugeordnet |
datetime |
metadata.event_timestamp |
Als MMM d HH:mm:ss geparst |
ip |
principal.ip |
Zusammengeführt |
port |
principal.port |
Direkt zugeordnet |
userid |
principal.user.userid |
Direkt zugeordnet |
sr |
security_result |
Zusammengeführt |
| – | metadata.event_type |
Konstante: STATUS_UPDATE |
| – | metadata.product_name |
Konstante: Storage Area Network |
| – | metadata.vendor_name |
Konstante: NetApp |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten