NetApp ONTAP SAN のログを収集する

以下でサポートされています。

このドキュメントでは、Bindplane を使用して NetApp ONTAP SAN ログを Google Security Operations に取り込む方法について説明します。NetApp ONTAP は、iSCSI、ファイバー チャネル、NVMe over Fabrics プロトコルを使用したブロックレベルのストレージなどの SAN(ストレージ エリア ネットワーク)サービスを提供するストレージ システム用のデータ管理ソフトウェア プラットフォームです。ONTAP SAN ログは、LUN オペレーション、イニシエータ グループ管理、ポート ステータスの変更、ストレージ アクセス アクティビティに関連するイベントをキャプチャします。

詳細については、NetApp SAN ログを収集するをご覧ください。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス。
  • Windows 2016 以降、または systemd を使用する Linux ホスト。
  • ネットワーク接続: プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します。
  • NetApp ONTAP クラスタ管理インターフェース(ONTAP System Manager または CLI)に対する特権アクセス権。
  • ストレージ システムで実行されている ONTAP 9.x 以降。

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM Settings] > [Collection Agent] に移動します。
  3. Ingestion Authentication File をダウンロードします。
    • Bindplane をインストールするシステムにファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows のインストール

  1. 管理者として コマンド プロンプトまたは PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    

Linux のインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    

その他のインストール リソース

その他のインストール オプションについては、インストール ガイドをご覧ください。

Syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する

  1. 構成ファイルにアクセスします。

    • config.yaml ファイルを見つけます。通常、Linux では /opt/observiq-otel-collector/ ディレクトリに、Windows ではインストール ディレクトリにあります。
    • テキスト エディタ(nanovi、メモ帳など)を使用してファイルを開きます。
  2. config.yaml ファイルを次のように編集します。

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/netapp_san:
        compression: gzip
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        customer_id: '<CUSTOMER_ID>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: NETAPP_SAN
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/netapp_san_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/netapp_san
    
  • 自社のインフラストラクチャでの必要性に応じて、ポートIP アドレスを置き換えます。
  • <CUSTOMER_ID> は、実際のお客様 ID に置き換えます。
  • /path/to/ingestion-authentication-file.json の値を、認証ファイルを保存したパスに更新します。

Bindplane エージェントを再起動して変更を適用する

  1. Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
  2. Windows で Bindplane エージェントを再起動するには、Services コンソールを使用するか、次のコマンドを入力します。

    net stop observiq-otel-collector && net start observiq-otel-collector
    

NetApp ONTAP で syslog 転送を構成する

ONTAP CLI を使用して syslog を構成する

  1. SSH を使用して NetApp ONTAP クラスタ管理 LIF に接続します。
  2. 次のコマンドを入力して、現在のイベント通知の宛先を表示します。

    cluster1::> event notification destination show
    
  3. Bindplane エージェントを指す syslog 通知の宛先を作成します。

    cluster1::> event notification destination create -name bindplane-syslog -syslog <BINDPLANE_IP_ADDRESS> -syslog-port 514 -syslog-transport udp-unencrypted
    
    • <BINDPLANE_IP_ADDRESS> は、Bindplane エージェント ホストの IP アドレスに置き換えます。
  4. EMS イベントを syslog の宛先に転送するイベント通知を作成します。

    cluster1::> event notification create -filter-name default-trap-events -destinations bindplane-syslog
    
  5. (省略可)すべてのイベントを含めるカスタム フィルタを作成します。

    cluster1::> event filter create -filter-name all-events
    cluster1::> event filter rule add -filter-name all-events -type include -message-name * -severity <=NOTICE
    cluster1::> event notification create -filter-name all-events -destinations bindplane-syslog
    
  6. 構成を確認します。

    cluster1::> event notification destination show
    cluster1::> event notification show
    

ONTAP System Manager を使用して syslog を構成する

  1. ONTAP System Manager にログインします。
  2. [Events & Jobs] > [Events] > [EMS Event Notifications] に移動します。
  3. [追加] をクリックして、通知の宛先を作成します。
  4. 次の構成の詳細を指定します。
    • 名前: 「bindplane-syslog」と入力します。
    • タイプ: [Syslog] を選択します。
    • Syslog サーバー: Bindplane エージェント ホストの IP アドレスを入力します。
    • ポート: 「514」と入力します。
    • Transport Protocol: [UDP] を選択します。
  5. [保存] をクリックします。
  6. アクティビティ通知ルールを作成し、bindplane-syslog 宛先に関連付けます。
  7. イベント フィルタ(default-trap-events やカスタム フィルタなど)を選択します。
  8. [保存] をクリックします。

詳細については、NetApp ONTAP EMS 構成ドキュメントをご覧ください。

UDM マッピング テーブル

ログフィールド UDM マッピング 論理
desc metadata.description 直接マッピングされます。
datetime metadata.event_timestamp MMM d HH:mm:ss として解析
ip principal.ip 統合済み
port principal.port 直接マッピングされます。
userid principal.user.userid 直接マッピングされます。
sr security_result 統合済み
なし metadata.event_type 定数: STATUS_UPDATE
なし metadata.product_name 定数: Storage Area Network
なし metadata.vendor_name 定数: NetApp

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。