Raccogliere i log SAN di NetApp ONTAP
Questo documento spiega come importare i log SAN NetApp ONTAP in Google Security Operations utilizzando Bindplane. NetApp ONTAP è una piattaforma software di gestione dei dati per sistemi di archiviazione che fornisce servizi SAN (Storage Area Network), tra cui l'archiviazione a livello di blocco utilizzando i protocolli iSCSI, Fibre Channel e NVMe over Fabrics. I log SAN ONTAP acquisiscono eventi relativi a operazioni LUN, gestione dei gruppi di iniziatori, modifiche dello stato delle porte e attività di accesso allo spazio di archiviazione.
Per saperne di più, consulta Raccogliere i log SAN NetApp.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps.
- Un host Windows 2016 o versioni successive o Linux con systemd.
- Connettività di rete: se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane.
- Accesso con privilegi all'interfaccia di gestione del cluster NetApp ONTAP (ONTAP System Manager o CLI).
- ONTAP 9.x o versioni successive in esecuzione sul sistema di archiviazione.
Recuperare il file di autenticazione dell'importazione di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Agente di raccolta.
- Scarica il file di autenticazione dell'acquisizione.
- Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.
Recuperare l'ID cliente Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Profilo.
- Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.
Installa l'agente Bindplane
Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.
Installazione di Windows
- Apri il prompt dei comandi o PowerShell come amministratore.
Esegui questo comando:
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
Installazione di Linux
- Apri un terminale con privilegi root o sudo.
Esegui questo comando:
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
Risorse aggiuntive per l'installazione
Per ulteriori opzioni di installazione, consulta questa guida all'installazione.
Configura l'agente Bindplane per importare Syslog e inviarlo a Google SecOps
Accedi al file di configurazione:
- Individua il file
config.yaml. In genere si trova nella directory/opt/observiq-otel-collector/su Linux o nella directory di installazione su Windows. - Apri il file utilizzando un editor di testo (ad esempio
nano,vio Blocco note).
- Individua il file
Modifica il file
config.yamlcome segue:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/netapp_san: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<CUSTOMER_ID>' endpoint: malachiteingestion-pa.googleapis.com log_type: NETAPP_SAN raw_log_field: body ingestion_labels: service: pipelines: logs/netapp_san_to_chronicle: receivers: - udplog exporters: - chronicle/netapp_san
- Sostituisci la porta e l'indirizzo IP in base alle esigenze della tua infrastruttura.
- Sostituisci
<CUSTOMER_ID>con l'ID cliente effettivo. - Aggiorna
/path/to/ingestion-authentication-file.jsonal percorso in cui è stato salvato il file di autenticazione.
Riavvia l'agente Bindplane per applicare le modifiche
Per riavviare l'agente Bindplane in Linux, esegui questo comando:
sudo systemctl restart observiq-otel-collectorPer riavviare l'agente Bindplane in Windows, puoi utilizzare la console Servizi o inserire il seguente comando:
net stop observiq-otel-collector && net start observiq-otel-collector
Configura l'inoltro di syslog su NetApp ONTAP
Configura syslog utilizzando l'interfaccia a riga di comando ONTAP
- Connettiti all'interfaccia LIF di gestione del cluster NetApp ONTAP utilizzando SSH.
Inserisci il comando seguente per visualizzare le destinazioni di notifica degli eventi attuali:
cluster1::> event notification destination showCrea una destinazione di notifica syslog che rimandi all'agente Bindplane:
cluster1::> event notification destination create -name bindplane-syslog -syslog <BINDPLANE_IP_ADDRESS> -syslog-port 514 -syslog-transport udp-unencrypted- Sostituisci
<BINDPLANE_IP_ADDRESS>con l'indirizzo IP dell'host dell'agente Bindplane.
- Sostituisci
Crea una notifica degli eventi per inoltrare gli eventi EMS alla destinazione syslog:
cluster1::> event notification create -filter-name default-trap-events -destinations bindplane-syslog(Facoltativo) Crea un filtro personalizzato per includere tutti gli eventi:
cluster1::> event filter create -filter-name all-events cluster1::> event filter rule add -filter-name all-events -type include -message-name * -severity <=NOTICE cluster1::> event notification create -filter-name all-events -destinations bindplane-syslogVerifica la configurazione:
cluster1::> event notification destination show cluster1::> event notification show
Configura syslog utilizzando ONTAP System Manager
- Accedi a ONTAP System Manager.
- Vai a Eventi e offerte di lavoro > Eventi > Notifiche eventi EMS.
- Fai clic su Aggiungi per creare una destinazione di notifica.
- Fornisci i seguenti dettagli di configurazione:
- Nome: inserisci
bindplane-syslog. - Tipo: seleziona Syslog.
- Server Syslog: inserisci l'indirizzo IP dell'host dell'agente Bindplane.
- Porta: inserisci
514. - Protocollo di trasporto: seleziona UDP.
- Nome: inserisci
- Fai clic su Salva.
- Crea una regola di notifica degli eventi e associala alla destinazione
bindplane-syslog. - Seleziona il filtro eventi (ad esempio
default-trap-eventso un filtro personalizzato). - Fai clic su Salva.
Per saperne di più, consulta la documentazione sulla configurazione di NetApp ONTAP EMS.
Tabella di mappatura UDM
| Campo log | Mappatura UDM | Logica |
|---|---|---|
desc |
metadata.description |
Mappato direttamente |
datetime |
metadata.event_timestamp |
Analizzato come MMM d HH:mm:ss |
ip |
principal.ip |
Unita |
port |
principal.port |
Mappato direttamente |
userid |
principal.user.userid |
Mappato direttamente |
sr |
security_result |
Unita |
| N/D | metadata.event_type |
Costante: STATUS_UPDATE |
| N/D | metadata.product_name |
Costante: Storage Area Network |
| N/D | metadata.vendor_name |
Costante: NetApp |
Log delle modifiche
Visualizza il log delle modifiche per questo parser
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.