Collecter les journaux SAN NetApp ONTAP
Ce document explique comment ingérer des journaux SAN NetApp ONTAP dans Google Security Operations à l'aide de Bindplane. NetApp ONTAP est une plate-forme logicielle de gestion des données pour les systèmes de stockage qui fournit des services SAN (Storage Area Network), y compris le stockage au niveau des blocs à l'aide des protocoles iSCSI, Fibre Channel et NVMe over Fabrics. Les journaux SAN ONTAP capturent les événements liés aux opérations LUN, à la gestion des groupes d'initiateurs, aux modifications de l'état des ports et aux activités d'accès au stockage.
Pour en savoir plus, consultez Collecter les journaux SAN NetApp.
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Une instance Google SecOps.
- Un hôte Windows 2016 ou version ultérieure, ou Linux avec systemd.
- Connectivité réseau : si vous exécutez l'application derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
- Accès privilégié à l'interface de gestion du cluster NetApp ONTAP (ONTAP System Manager ou CLI).
- ONTAP 9.x ou version ultérieure exécuté sur le système de stockage.
Obtenir le fichier d'authentification d'ingestion Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à SIEM Settings > Collection Agent (Paramètres SIEM > Agent de collecte).
- Téléchargez le fichier d'authentification d'ingestion.
- Enregistrez le fichier de manière sécurisée sur le système où Bindplane sera installé.
Obtenir l'ID client Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à SIEM Settings > Profile (Paramètres SIEM > Profil).
- Copiez l'ID client à partir de la section Organization Details (Informations sur l'organisation) et enregistrez-le.
Installer l'agent Bindplane
Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.
Installation sous Windows
- Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
Exécutez la commande suivante :
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
Installation sous Linux
- Ouvrez un terminal avec des droits root ou sudo.
Exécutez la commande suivante :
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
Ressources d'installation supplémentaires
Pour obtenir d'autres options d'installation, consultez ce guide d'installation.
Configurer l'agent Bindplane pour ingérer Syslog et l'envoyer à Google SecOps
Accédez au fichier de configuration :
- Recherchez le fichier
config.yaml. Il se trouve généralement dans le répertoire/opt/observiq-otel-collector/sous Linux ou dans le répertoire d'installation sous Windows. - Ouvrez le fichier à l'aide d'un éditeur de texte (par exemple,
nano,viou Bloc-notes).
- Recherchez le fichier
Modifiez le fichier
config.yamlcomme suit :receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/netapp_san: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<CUSTOMER_ID>' endpoint: malachiteingestion-pa.googleapis.com log_type: NETAPP_SAN raw_log_field: body ingestion_labels: service: pipelines: logs/netapp_san_to_chronicle: receivers: - udplog exporters: - chronicle/netapp_san
- Remplacez le port et l'adresse IP selon les besoins de votre infrastructure.
- Remplacez
<CUSTOMER_ID>par l'ID client réel. - Mettez à jour
/path/to/ingestion-authentication-file.jsonavec le chemin d'accès où le fichier d'authentification a été enregistré.
Redémarrer l'agent Bindplane pour appliquer les modifications
Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :
sudo systemctl restart observiq-otel-collectorPour redémarrer l'agent Bindplane sous Windows, vous pouvez utiliser la console Services ou saisir la commande suivante :
net stop observiq-otel-collector && net start observiq-otel-collector
Configurer le transfert Syslog sur NetApp ONTAP
Configurer Syslog à l'aide de l'interface de ligne de commande ONTAP
- Connectez-vous à la LIF de gestion du cluster NetApp ONTAP à l'aide de SSH.
Saisissez la commande suivante pour afficher les destinations actuelles des notifications d'événements :
cluster1::> event notification destination showCréez une destination de notification Syslog pointant vers l'agent Bindplane :
cluster1::> event notification destination create -name bindplane-syslog -syslog <BINDPLANE_IP_ADDRESS> -syslog-port 514 -syslog-transport udp-unencrypted- Remplacez
<BINDPLANE_IP_ADDRESS>par l'adresse IP de l'hôte de l'agent Bindplane.
- Remplacez
Créez une notification d'événement pour transférer les événements EMS vers la destination Syslog :
cluster1::> event notification create -filter-name default-trap-events -destinations bindplane-syslog(Facultatif) Créez un filtre personnalisé pour inclure tous les événements :
cluster1::> event filter create -filter-name all-events cluster1::> event filter rule add -filter-name all-events -type include -message-name * -severity <=NOTICE cluster1::> event notification create -filter-name all-events -destinations bindplane-syslogVérifiez la configuration :
cluster1::> event notification destination show cluster1::> event notification show
Configurer Syslog à l'aide d'ONTAP System Manager
- Connectez-vous à ONTAP System Manager.
- Accédez à Events & Jobs > Events > EMS Event Notifications (Événements et tâches > Événements > Notifications d'événements EMS).
- Cliquez sur Add (Ajouter) pour créer une destination de notification.
- Fournissez les informations de configuration suivantes :
- Name (Nom) : saisissez
bindplane-syslog. - Type : sélectionnez Syslog.
- Serveur Syslog : saisissez l'adresse IP de l'hôte de l'agent Bindplane.
- Port : saisissez
514. - Transport Protocol (Protocole de transport) : sélectionnez UDP.
- Name (Nom) : saisissez
- Cliquez sur Save (Enregistrer).
- Créez une règle de notification d'événement et associez-la à la destination
bindplane-syslog. - Sélectionnez le filtre d'événements (par exemple,
default-trap-eventsou un filtre personnalisé). - Cliquez sur Save (Enregistrer).
Pour en savoir plus, consultez la documentation sur la configuration d'EMS NetApp ONTAP .
Table de mappage UDM
| Champ du journal | Mappage UDM | Logique |
|---|---|---|
desc |
metadata.description |
Mappé directement |
datetime |
metadata.event_timestamp |
Analysé comme MMM d HH:mm:ss |
ip |
principal.ip |
Fusionné |
port |
principal.port |
Mappé directement |
userid |
principal.user.userid |
Mappé directement |
sr |
security_result |
Fusionné |
| N/A | metadata.event_type |
Constante : STATUS_UPDATE |
| N/A | metadata.product_name |
Constante : Storage Area Network |
| N/A | metadata.vendor_name |
Constante : NetApp |
Journal des modifications
Consulter le journal des modifications de cet analyseur
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.