NetApp ONTAP SAN のログを収集する
このドキュメントでは、Bindplane を使用して NetApp ONTAP SAN ログを Google Security Operations に取り込む方法について説明します。NetApp ONTAP は、iSCSI、ファイバー チャネル、NVMe over Fabrics プロトコルを使用したブロックレベルのストレージなどの SAN(ストレージ エリア ネットワーク)サービスを提供するストレージ システム用のデータ管理ソフトウェア プラットフォームです。ONTAP SAN ログは、LUN オペレーション、イニシエータ グループ管理、ポート ステータスの変更、ストレージ アクセス アクティビティに関連するイベントをキャプチャします。
詳細については、NetApp SAN ログを収集するをご覧ください。
始める前に
次の前提条件を満たしていることを確認してください。
- Google SecOps インスタンス。
- Windows 2016 以降、または systemd を使用する Linux ホスト。
- ネットワーク接続: プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します。
- NetApp ONTAP クラスタ管理インターフェース(ONTAP System Manager または CLI)に対する特権アクセス権。
- ストレージ システムで実行されている ONTAP 9.x 以降。
Google SecOps の取り込み認証ファイルを取得する
- Google SecOps コンソールにログインします。
- [SIEM Settings] > [Collection Agent] に移動します。
- Ingestion Authentication File をダウンロードします。
- Bindplane をインストールするシステムにファイルを安全に保存します。
Google SecOps のお客様 ID を取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [プロファイル] に移動します。
- [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。
Bindplane エージェントをインストールする
次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。
Windows のインストール
- 管理者として コマンド プロンプトまたは PowerShell を開きます。
次のコマンドを実行します。
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
Linux のインストール
- root 権限または sudo 権限でターミナルを開きます。
次のコマンドを実行します。
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
その他のインストール リソース
その他のインストール オプションについては、インストール ガイドをご覧ください。
Syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する
構成ファイルにアクセスします。
config.yamlファイルを見つけます。通常、Linux では/opt/observiq-otel-collector/ディレクトリに、Windows ではインストール ディレクトリにあります。- テキスト エディタ(
nano、vi、メモ帳など)を使用してファイルを開きます。
config.yamlファイルを次のように編集します。receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/netapp_san: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<CUSTOMER_ID>' endpoint: malachiteingestion-pa.googleapis.com log_type: NETAPP_SAN raw_log_field: body ingestion_labels: service: pipelines: logs/netapp_san_to_chronicle: receivers: - udplog exporters: - chronicle/netapp_san
- 自社のインフラストラクチャでの必要性に応じて、ポートと IP アドレスを置き換えます。
<CUSTOMER_ID>は、実際のお客様 ID に置き換えます。/path/to/ingestion-authentication-file.jsonの値を、認証ファイルを保存したパスに更新します。
Bindplane エージェントを再起動して変更を適用する
Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。
sudo systemctl restart observiq-otel-collectorWindows で Bindplane エージェントを再起動するには、Services コンソールを使用するか、次のコマンドを入力します。
net stop observiq-otel-collector && net start observiq-otel-collector
NetApp ONTAP で syslog 転送を構成する
ONTAP CLI を使用して syslog を構成する
- SSH を使用して NetApp ONTAP クラスタ管理 LIF に接続します。
次のコマンドを入力して、現在のイベント通知の宛先を表示します。
cluster1::> event notification destination showBindplane エージェントを指す syslog 通知の宛先を作成します。
cluster1::> event notification destination create -name bindplane-syslog -syslog <BINDPLANE_IP_ADDRESS> -syslog-port 514 -syslog-transport udp-unencrypted<BINDPLANE_IP_ADDRESS>は、Bindplane エージェント ホストの IP アドレスに置き換えます。
EMS イベントを syslog の宛先に転送するイベント通知を作成します。
cluster1::> event notification create -filter-name default-trap-events -destinations bindplane-syslog(省略可)すべてのイベントを含めるカスタム フィルタを作成します。
cluster1::> event filter create -filter-name all-events cluster1::> event filter rule add -filter-name all-events -type include -message-name * -severity <=NOTICE cluster1::> event notification create -filter-name all-events -destinations bindplane-syslog構成を確認します。
cluster1::> event notification destination show cluster1::> event notification show
ONTAP System Manager を使用して syslog を構成する
- ONTAP System Manager にログインします。
- [Events & Jobs] > [Events] > [EMS Event Notifications] に移動します。
- [追加] をクリックして、通知の宛先を作成します。
- 次の構成の詳細を指定します。
- 名前: 「
bindplane-syslog」と入力します。 - タイプ: [Syslog] を選択します。
- Syslog サーバー: Bindplane エージェント ホストの IP アドレスを入力します。
- ポート: 「
514」と入力します。 - Transport Protocol: [UDP] を選択します。
- 名前: 「
- [保存] をクリックします。
- アクティビティ通知ルールを作成し、
bindplane-syslog宛先に関連付けます。 - イベント フィルタ(
default-trap-eventsやカスタム フィルタなど)を選択します。 - [保存] をクリックします。
詳細については、NetApp ONTAP EMS 構成ドキュメントをご覧ください。
UDM マッピング テーブル
| ログフィールド | UDM マッピング | 論理 |
|---|---|---|
desc |
metadata.description |
直接マッピングされます。 |
datetime |
metadata.event_timestamp |
MMM d HH:mm:ss として解析 |
ip |
principal.ip |
統合済み |
port |
principal.port |
直接マッピングされます。 |
userid |
principal.user.userid |
直接マッピングされます。 |
sr |
security_result |
統合済み |
| なし | metadata.event_type |
定数: STATUS_UPDATE |
| なし | metadata.product_name |
定数: Storage Area Network |
| なし | metadata.vendor_name |
定数: NetApp |
変更履歴
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。