Coletar registros do NetApp ONTAP SAN

Compatível com:

Este documento explica como ingerir registros de SAN do NetApp ONTAP no Google Security Operations usando o Bindplane. O NetApp ONTAP é uma plataforma de software de gerenciamento de dados para sistemas de armazenamento que oferece serviços de SAN (rede de área de armazenamento), incluindo armazenamento no nível de bloco usando protocolos iSCSI, Fibre Channel e NVMe over Fabrics. Os registros da SAN do ONTAP capturam eventos relacionados a operações de LUN, gerenciamento de grupos de iniciadores, mudanças no status da porta e atividades de acesso ao armazenamento.

Para mais informações, consulte Coletar registros de SAN da NetApp.

Antes de começar

Verifique se você tem os pré-requisitos a seguir:

  • Uma instância do Google SecOps.
  • Um host Windows 2016 ou mais recente ou Linux com systemd.
  • Conectividade de rede: se estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente do Bindplane.
  • Acesso privilegiado à interface de gerenciamento de cluster do NetApp ONTAP (ONTAP System Manager ou CLI).
  • ONTAP 9.x ou mais recente em execução no sistema de armazenamento.

Receber o arquivo de autenticação de ingestão do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Agente de coleta.
  3. Faça o download do arquivo de autenticação de ingestão.
    • Salve o arquivo de forma segura no sistema em que o Bindplane será instalado.

Receber o ID de cliente do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Perfil.
  3. Copie e salve o ID do cliente na seção Detalhes da organização.

Instalar o agente do BindPlane

Instale o agente do Bindplane no seu sistema operacional Windows ou Linux de acordo com as instruções a seguir.

Instalação do Windows

  1. Abra o Prompt de Comando ou o PowerShell como administrador.
  2. Execute este comando:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    

Instalação do Linux

  1. Abra um terminal com privilégios de root ou sudo.
  2. Execute este comando:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    

Outros recursos de instalação

Para mais opções de instalação, consulte este guia.

Configurar o agente do Bindplane para ingerir Syslog e enviar ao Google SecOps

  1. Acesse o arquivo de configuração:

    • Localize o arquivo config.yaml. Normalmente, ele fica no diretório /opt/observiq-otel-collector/ no Linux ou no diretório de instalação no Windows.
    • Abra o arquivo usando um editor de texto (por exemplo, nano, vi ou Bloco de Notas).
  2. Edite o arquivo config.yaml da seguinte forma:

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/netapp_san:
        compression: gzip
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        customer_id: '<CUSTOMER_ID>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: NETAPP_SAN
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/netapp_san_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/netapp_san
    
  • Substitua a porta e o endereço IP conforme necessário na sua infraestrutura.
  • Substitua <CUSTOMER_ID> pelo ID do cliente real.
  • Atualize /path/to/ingestion-authentication-file.json para o caminho em que o arquivo de autenticação foi salvo.

Reinicie o agente do Bindplane para aplicar as mudanças

  1. Para reiniciar o agente do Bindplane no Linux, execute o seguinte comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Para reiniciar o agente do Bindplane no Windows, use o console Serviços ou insira o seguinte comando:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Configurar o encaminhamento de syslog no NetApp ONTAP

Configurar o syslog usando a CLI do ONTAP

  1. Conecte-se à LIF de gerenciamento do cluster NetApp ONTAP usando SSH.
  2. Insira o comando a seguir para conferir os destinos de notificação de eventos atuais:

    cluster1::> event notification destination show
    
  3. Crie um destino de notificação do syslog apontando para o agente do Bindplane:

    cluster1::> event notification destination create -name bindplane-syslog -syslog <BINDPLANE_IP_ADDRESS> -syslog-port 514 -syslog-transport udp-unencrypted
    
    • Substitua <BINDPLANE_IP_ADDRESS> pelo endereço IP do host do agente do Bindplane.
  4. Crie uma notificação de evento para encaminhar eventos do EMS ao destino syslog:

    cluster1::> event notification create -filter-name default-trap-events -destinations bindplane-syslog
    
  5. (Opcional) Crie um filtro personalizado para incluir todos os eventos:

    cluster1::> event filter create -filter-name all-events
    cluster1::> event filter rule add -filter-name all-events -type include -message-name * -severity <=NOTICE
    cluster1::> event notification create -filter-name all-events -destinations bindplane-syslog
    
  6. Para verificar a configuração:

    cluster1::> event notification destination show
    cluster1::> event notification show
    

Configurar o syslog usando o ONTAP System Manager

  1. Faça login no ONTAP System Manager.
  2. Acesse Eventos e trabalhos > Eventos > Notificações de eventos do EMS.
  3. Clique em Adicionar para criar um destino de notificação.
  4. Informe os seguintes detalhes de configuração:
    • Nome: insira bindplane-syslog.
    • Tipo: selecione Syslog.
    • Servidor Syslog: insira o endereço IP do host do agente Bindplane.
    • Porta: insira 514.
    • Protocolo de transporte: selecione UDP.
  5. Clique em Salvar.
  6. Crie uma regra de notificação de evento e associe-a ao destino bindplane-syslog.
  7. Selecione o filtro de evento (por exemplo, default-trap-events ou um filtro personalizado).
  8. Clique em Salvar.

Para mais informações, consulte a documentação de configuração do NetApp ONTAP EMS.

Tabela de mapeamento do UDM

Campo de registro Mapeamento do UDM Lógica
desc metadata.description Mapeado diretamente
datetime metadata.event_timestamp Analisado como MMM d HH:mm:ss
ip principal.ip Mesclado
port principal.port Mapeado diretamente
userid principal.user.userid Mapeado diretamente
sr security_result Mesclado
N/A metadata.event_type Constante: STATUS_UPDATE
N/A metadata.product_name Constante: Storage Area Network
N/A metadata.vendor_name Constante: NetApp

Registro de alterações

Ver o registro de alterações deste analisador

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.