Coletar registros do NetApp ONTAP SAN
Este documento explica como ingerir registros de SAN do NetApp ONTAP no Google Security Operations usando o Bindplane. O NetApp ONTAP é uma plataforma de software de gerenciamento de dados para sistemas de armazenamento que oferece serviços de SAN (rede de área de armazenamento), incluindo armazenamento no nível de bloco usando protocolos iSCSI, Fibre Channel e NVMe over Fabrics. Os registros da SAN do ONTAP capturam eventos relacionados a operações de LUN, gerenciamento de grupos de iniciadores, mudanças no status da porta e atividades de acesso ao armazenamento.
Para mais informações, consulte Coletar registros de SAN da NetApp.
Antes de começar
Verifique se você tem os pré-requisitos a seguir:
- Uma instância do Google SecOps.
- Um host Windows 2016 ou mais recente ou Linux com systemd.
- Conectividade de rede: se estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente do Bindplane.
- Acesso privilegiado à interface de gerenciamento de cluster do NetApp ONTAP (ONTAP System Manager ou CLI).
- ONTAP 9.x ou mais recente em execução no sistema de armazenamento.
Receber o arquivo de autenticação de ingestão do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Agente de coleta.
- Faça o download do arquivo de autenticação de ingestão.
- Salve o arquivo de forma segura no sistema em que o Bindplane será instalado.
Receber o ID de cliente do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Perfil.
- Copie e salve o ID do cliente na seção Detalhes da organização.
Instalar o agente do BindPlane
Instale o agente do Bindplane no seu sistema operacional Windows ou Linux de acordo com as instruções a seguir.
Instalação do Windows
- Abra o Prompt de Comando ou o PowerShell como administrador.
Execute este comando:
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
Instalação do Linux
- Abra um terminal com privilégios de root ou sudo.
Execute este comando:
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
Outros recursos de instalação
Para mais opções de instalação, consulte este guia.
Configurar o agente do Bindplane para ingerir Syslog e enviar ao Google SecOps
Acesse o arquivo de configuração:
- Localize o arquivo
config.yaml. Normalmente, ele fica no diretório/opt/observiq-otel-collector/no Linux ou no diretório de instalação no Windows. - Abra o arquivo usando um editor de texto (por exemplo,
nano,viou Bloco de Notas).
- Localize o arquivo
Edite o arquivo
config.yamlda seguinte forma:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/netapp_san: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<CUSTOMER_ID>' endpoint: malachiteingestion-pa.googleapis.com log_type: NETAPP_SAN raw_log_field: body ingestion_labels: service: pipelines: logs/netapp_san_to_chronicle: receivers: - udplog exporters: - chronicle/netapp_san
- Substitua a porta e o endereço IP conforme necessário na sua infraestrutura.
- Substitua
<CUSTOMER_ID>pelo ID do cliente real. - Atualize
/path/to/ingestion-authentication-file.jsonpara o caminho em que o arquivo de autenticação foi salvo.
Reinicie o agente do Bindplane para aplicar as mudanças
Para reiniciar o agente do Bindplane no Linux, execute o seguinte comando:
sudo systemctl restart observiq-otel-collectorPara reiniciar o agente do Bindplane no Windows, use o console Serviços ou insira o seguinte comando:
net stop observiq-otel-collector && net start observiq-otel-collector
Configurar o encaminhamento de syslog no NetApp ONTAP
Configurar o syslog usando a CLI do ONTAP
- Conecte-se à LIF de gerenciamento do cluster NetApp ONTAP usando SSH.
Insira o comando a seguir para conferir os destinos de notificação de eventos atuais:
cluster1::> event notification destination showCrie um destino de notificação do syslog apontando para o agente do Bindplane:
cluster1::> event notification destination create -name bindplane-syslog -syslog <BINDPLANE_IP_ADDRESS> -syslog-port 514 -syslog-transport udp-unencrypted- Substitua
<BINDPLANE_IP_ADDRESS>pelo endereço IP do host do agente do Bindplane.
- Substitua
Crie uma notificação de evento para encaminhar eventos do EMS ao destino syslog:
cluster1::> event notification create -filter-name default-trap-events -destinations bindplane-syslog(Opcional) Crie um filtro personalizado para incluir todos os eventos:
cluster1::> event filter create -filter-name all-events cluster1::> event filter rule add -filter-name all-events -type include -message-name * -severity <=NOTICE cluster1::> event notification create -filter-name all-events -destinations bindplane-syslogPara verificar a configuração:
cluster1::> event notification destination show cluster1::> event notification show
Configurar o syslog usando o ONTAP System Manager
- Faça login no ONTAP System Manager.
- Acesse Eventos e trabalhos > Eventos > Notificações de eventos do EMS.
- Clique em Adicionar para criar um destino de notificação.
- Informe os seguintes detalhes de configuração:
- Nome: insira
bindplane-syslog. - Tipo: selecione Syslog.
- Servidor Syslog: insira o endereço IP do host do agente Bindplane.
- Porta: insira
514. - Protocolo de transporte: selecione UDP.
- Nome: insira
- Clique em Salvar.
- Crie uma regra de notificação de evento e associe-a ao destino
bindplane-syslog. - Selecione o filtro de evento (por exemplo,
default-trap-eventsou um filtro personalizado). - Clique em Salvar.
Para mais informações, consulte a documentação de configuração do NetApp ONTAP EMS.
Tabela de mapeamento do UDM
| Campo de registro | Mapeamento do UDM | Lógica |
|---|---|---|
desc |
metadata.description |
Mapeado diretamente |
datetime |
metadata.event_timestamp |
Analisado como MMM d HH:mm:ss |
ip |
principal.ip |
Mesclado |
port |
principal.port |
Mapeado diretamente |
userid |
principal.user.userid |
Mapeado diretamente |
sr |
security_result |
Mesclado |
| N/A | metadata.event_type |
Constante: STATUS_UPDATE |
| N/A | metadata.product_name |
Constante: Storage Area Network |
| N/A | metadata.vendor_name |
Constante: NetApp |
Registro de alterações
Ver o registro de alterações deste analisador
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.