Collecter les journaux SAN NetApp ONTAP

Compatible avec :

Ce document explique comment ingérer des journaux SAN NetApp ONTAP dans Google Security Operations à l'aide de Bindplane. NetApp ONTAP est une plate-forme logicielle de gestion des données pour les systèmes de stockage qui fournit des services SAN (Storage Area Network), y compris le stockage au niveau des blocs à l'aide des protocoles iSCSI, Fibre Channel et NVMe over Fabrics. Les journaux SAN ONTAP capturent les événements liés aux opérations LUN, à la gestion des groupes d'initiateurs, aux modifications de l'état des ports et aux activités d'accès au stockage.

Pour en savoir plus, consultez Collecter les journaux SAN NetApp.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps.
  • Un hôte Windows 2016 ou version ultérieure, ou Linux avec systemd.
  • Connectivité réseau : si vous exécutez l'application derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Accès privilégié à l'interface de gestion du cluster NetApp ONTAP (ONTAP System Manager ou CLI).
  • ONTAP 9.x ou version ultérieure exécuté sur le système de stockage.

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à SIEM Settings > Collection Agent (Paramètres SIEM > Agent de collecte).
  3. Téléchargez le fichier d'authentification d'ingestion.
    • Enregistrez le fichier de manière sécurisée sur le système où Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à SIEM Settings > Profile (Paramètres SIEM > Profil).
  3. Copiez l'ID client à partir de la section Organization Details (Informations sur l'organisation) et enregistrez-le.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation sous Windows

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    

Installation sous Linux

  1. Ouvrez un terminal avec des droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    

Ressources d'installation supplémentaires

Pour obtenir d'autres options d'installation, consultez ce guide d'installation.

Configurer l'agent Bindplane pour ingérer Syslog et l'envoyer à Google SecOps

  1. Accédez au fichier de configuration :

    • Recherchez le fichier config.yaml. Il se trouve généralement dans le répertoire /opt/observiq-otel-collector/ sous Linux ou dans le répertoire d'installation sous Windows.
    • Ouvrez le fichier à l'aide d'un éditeur de texte (par exemple, nano, vi ou Bloc-notes).
  2. Modifiez le fichier config.yaml comme suit :

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/netapp_san:
        compression: gzip
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        customer_id: '<CUSTOMER_ID>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: NETAPP_SAN
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/netapp_san_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/netapp_san
    
  • Remplacez le port et l'adresse IP selon les besoins de votre infrastructure.
  • Remplacez <CUSTOMER_ID> par l'ID client réel.
  • Mettez à jour /path/to/ingestion-authentication-file.json avec le chemin d'accès où le fichier d'authentification a été enregistré.

Redémarrer l'agent Bindplane pour appliquer les modifications

  1. Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :

    sudo systemctl restart observiq-otel-collector
    
  2. Pour redémarrer l'agent Bindplane sous Windows, vous pouvez utiliser la console Services ou saisir la commande suivante :

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Configurer le transfert Syslog sur NetApp ONTAP

Configurer Syslog à l'aide de l'interface de ligne de commande ONTAP

  1. Connectez-vous à la LIF de gestion du cluster NetApp ONTAP à l'aide de SSH.
  2. Saisissez la commande suivante pour afficher les destinations actuelles des notifications d'événements :

    cluster1::> event notification destination show
    
  3. Créez une destination de notification Syslog pointant vers l'agent Bindplane :

    cluster1::> event notification destination create -name bindplane-syslog -syslog <BINDPLANE_IP_ADDRESS> -syslog-port 514 -syslog-transport udp-unencrypted
    
    • Remplacez <BINDPLANE_IP_ADDRESS> par l'adresse IP de l'hôte de l'agent Bindplane.
  4. Créez une notification d'événement pour transférer les événements EMS vers la destination Syslog :

    cluster1::> event notification create -filter-name default-trap-events -destinations bindplane-syslog
    
  5. (Facultatif) Créez un filtre personnalisé pour inclure tous les événements :

    cluster1::> event filter create -filter-name all-events
    cluster1::> event filter rule add -filter-name all-events -type include -message-name * -severity <=NOTICE
    cluster1::> event notification create -filter-name all-events -destinations bindplane-syslog
    
  6. Vérifiez la configuration :

    cluster1::> event notification destination show
    cluster1::> event notification show
    

Configurer Syslog à l'aide d'ONTAP System Manager

  1. Connectez-vous à ONTAP System Manager.
  2. Accédez à Events & Jobs > Events > EMS Event Notifications (Événements et tâches > Événements > Notifications d'événements EMS).
  3. Cliquez sur Add (Ajouter) pour créer une destination de notification.
  4. Fournissez les informations de configuration suivantes :
    • Name (Nom) : saisissez bindplane-syslog.
    • Type : sélectionnez Syslog.
    • Serveur Syslog : saisissez l'adresse IP de l'hôte de l'agent Bindplane.
    • Port : saisissez 514.
    • Transport Protocol (Protocole de transport) : sélectionnez UDP.
  5. Cliquez sur Save (Enregistrer).
  6. Créez une règle de notification d'événement et associez-la à la destination bindplane-syslog.
  7. Sélectionnez le filtre d'événements (par exemple, default-trap-events ou un filtre personnalisé).
  8. Cliquez sur Save (Enregistrer).

Pour en savoir plus, consultez la documentation sur la configuration d'EMS NetApp ONTAP .

Table de mappage UDM

Champ du journal Mappage UDM Logique
desc metadata.description Mappé directement
datetime metadata.event_timestamp Analysé comme MMM d HH:mm:ss
ip principal.ip Fusionné
port principal.port Mappé directement
userid principal.user.userid Mappé directement
sr security_result Fusionné
N/A metadata.event_type Constante : STATUS_UPDATE
N/A metadata.product_name Constante : Storage Area Network
N/A metadata.vendor_name Constante : NetApp

Journal des modifications

Consulter le journal des modifications de cet analyseur

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.