Onapsis Platform-Logs erfassen
In diesem Dokument wird beschrieben, wie Sie Onapsis Platform-Logs mit Bindplane in Google Security Operations aufnehmen.
Die Onapsis Platform ist eine Cybersicherheitslösung, die sich auf den Schutz geschäftskritischer Anwendungen wie SAP und Oracle spezialisiert hat. Die Lösung bietet kontinuierliches Monitoring, Verwaltung von Sicherheitslücken, Compliance-Prüfung und Bedrohungserkennung für ERP-Systeme und liefert detaillierte anwendungsspezifische Einblicke, mit denen Unternehmen komplexe Umgebungen vor Cyberbedrohungen, Fehlkonfigurationen und unbefugtem Zugriff schützen können.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz
- Windows Server 2016 oder höher oder Linux-Host mit
systemd - Netzwerkverbindung zwischen dem Bindplane-Agent und der Onapsis-Plattform
- Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
- Privilegierter Zugriff auf die Onapsis Platform Console
- Onapsis Defend-Produkt für Echtzeit-Bedrohungsüberwachung und Syslog-Exportfunktionen
Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Profile auf.
Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sc query observiq-otel-collectorDer Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sudo systemctl status observiq-otel-collectorDer Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.
Zusätzliche Installationsressourcen
Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.
Bindplane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren
Konfigurationsdatei suchen
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Konfigurationsdatei bearbeiten
Ersetzen Sie den gesamten Inhalt von
config.yamldurch die folgende Konfiguration:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/onapsis: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: ONAPSIS raw_log_field: body ingestion_labels: env: production source: onapsis_defend service: pipelines: logs/onapsis_to_chronicle: receivers: - udplog exporters: - chronicle/onapsis
Konfigurationsparameter
Ersetzen Sie die folgenden Platzhalter:
Empfängerkonfiguration:
listen_address: Auf0.0.0.0:514setzen, um an allen Schnittstellen auf UDP-Port 51 zu lauschen. Wenn für Port 514 unter Linux Root-Berechtigungen erforderlich sind, verwenden Sie stattdessen0.0.0.0:1514und konfigurieren Sie Onapsis so, dass Daten an Port 1514 gesendet werden.
Exporter-Konfiguration:
creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
YOUR_CUSTOMER_ID: Durch Ihre Chronicle-Kunden-ID aus dem vorherigen Schritt ersetzenendpoint: Regionale Endpunkt-URL:- USA:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asien:
asia-southeast1-malachiteingestion-pa.googleapis.com - Eine vollständige Liste finden Sie unter Regionale Endpunkte.
- USA:
log_type: AufONAPSIS(Label für die Chronicle-Aufnahme) festlegeningestion_labels: Optionale Labels zum Kategorisieren von Logs (nach Bedarf anpassen)
Konfigurationsdatei speichern
- Speichern Sie die Datei nach der Bearbeitung:
- Linux: Drücken Sie
Ctrl+O, dannEnterund dannCtrl+X. - Windows: Klicken Sie auf Datei > Speichern.
- Linux: Drücken Sie
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
So starten Sie den Bindplane-Agent unter Linux neu:
Führen Sie dazu diesen Befehl aus:
sudo systemctl restart observiq-otel-collectorPrüfen Sie, ob der Dienst ausgeführt wird:
sudo systemctl status observiq-otel-collectorLogs auf Fehler prüfen:
sudo journalctl -u observiq-otel-collector -f
So starten Sie den Bindplane-Agent unter Windows neu:
Wählen Sie eine der folgenden Optionen aus:
- Eingabeaufforderung oder PowerShell als Administrator:
net stop observiq-otel-collector && net start observiq-otel-collector- Dienste-Konsole:
- Drücken Sie
Win+R, geben Sieservices.mscein und drücken Sie die Eingabetaste. - Suchen Sie nach observIQ OpenTelemetry Collector.
- Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
- Drücken Sie
Prüfen Sie, ob der Dienst ausgeführt wird:
sc query observiq-otel-collectorLogs auf Fehler prüfen:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Syslog-Weiterleitung für die Onapsis-Plattform konfigurieren
Konfigurieren Sie die Onapsis-Plattform so, dass Sicherheitsereignisse und Protokolle zur Bedrohungsüberwachung über Syslog an den Bindplane-Agent weitergeleitet werden.
- Melden Sie sich in der Onapsis Platform-Konsole an.
- Rufen Sie die Einstellungen > Integrationen auf.
- Suchen Sie im Bereich Integrationen nach der Integrationsoption Syslog.
- Klicken Sie auf Hinzufügen oder Konfigurieren, um ein neues Syslog-Ziel zu erstellen.
- Geben Sie die folgenden Konfigurationsdetails an:
- Syslog-Serveradresse: Geben Sie die IP-Adresse oder den Hostnamen des Bindplane-Agent-Hosts ein (z. B.
192.168.1.100). - Port: Geben Sie
514ein (oder1514, wenn Sie den Bindplane-Agenten für die Verwendung eines nicht privilegierten Ports konfiguriert haben). - Protocol: Wählen Sie UDP aus (oder TCP, wenn Sie den Bindplane-Agent für die Verwendung von TCP konfiguriert haben).
- Format: Wählen Sie Syslog (Standard-Syslog-Format) oder LEEF (Log Event Extended Format) aus, wenn Sie die Integration in IBM QRadar-kompatible Systeme vornehmen.
- Syslog-Serveradresse: Geben Sie die IP-Adresse oder den Hostnamen des Bindplane-Agent-Hosts ein (z. B.
- Klicken Sie auf Speichern oder Übernehmen, um die Konfiguration für den Syslog-Export zu aktivieren.
Prüfen Sie die Bindplane-Agent-Logs, um zu sehen, ob Logs gesendet werden:
Linux:
sudo journalctl -u observiq-otel-collector -fWindows:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
| Bucket | additional.fields | Als Labels mit Schlüsseln hinzugefügt, die aus Quellfeldern abgeleitet wurden |
| task_sent | additional.fields | |
| sub_path | additional.fields | |
| facilityName | additional.fields | |
| source_version | additional.fields | |
| db_table | additional.fields | |
| incident_type | additional.fields | |
| incident_name | additional.fields | |
| program_name | additional.fields | |
| task_type | additional.fields | |
| policy_id | additional.fields | |
| Name | additional.fields | |
| authentication_method | additional.fields | |
| alarm_profile_matches | additional.fields | |
| Client | additional.fields | |
| db_table_pk | additional.fields | |
| system_type | additional.fields | |
| log_line | additional.fields | |
| Aktion | additional.fields | |
| task_id | additional.fields | |
| job_name | additional.fields | |
| job_id | additional.fields | |
| osp_link | additional.fields | |
| sid | additional.fields | |
| Beschreibung | metadata.description | Wert aus der Beschreibung, falls nicht leer. Andernfalls wird „Uploading“ festgelegt, wenn log_data mit „Uploading“ übereinstimmt, „Celery task sent“, wenn log_data mit „Celery task sent“ übereinstimmt, „Calling ModuleApi.put“, wenn log_data mit „Calling ModuleApi.put“ übereinstimmt, und andernfalls aus job_type. |
| log_data | metadata.description | |
| job_type | metadata.description | |
| created_at | metadata.event_timestamp | Konvertiert mit Datum im Format JJJJ-MM-TTTHH:MM:SS |
| has_principal | metadata.event_type | Auf „NETWORK_UNCATEGORIZED“ setzen, wenn has_principal, has_target und has_network „true“ sind; auf „STATUS_UPDATE“ setzen, wenn has_principal „true“ ist; andernfalls auf „GENERIC_EVENT“ setzen. |
| has_target | metadata.event_type | |
| has_network | metadata.event_type | |
| http_method | network.http.method | Wert direkt kopiert |
| URL | network.http.referral_url | Wert direkt kopiert |
| response_code | network.http.response_code | In Ganzzahl konvertiert |
| Anwendung | principal.application | Wert direkt kopiert |
| Host | principal.hostname | Wert vom Host, falls keine IP-Adresse, ansonsten von „src“, ansonsten von „terminal_source“, falls keine IP-Adresse |
| src | principal.hostname | |
| terminal_source | principal.hostname | |
| Host | principal.ip | Zusammengeführt vom Host, wenn IP, erp_host, terminal_source, wenn IP |
| erp_host | principal.ip | |
| terminal_source | principal.ip | |
| asset_name | principal.resource.name | Wert direkt kopiert |
| user_type | principal.user.role_name | Wert direkt kopiert |
| user_name | principal.user.user_display_name | Wert aus „user_name“, zusammengeführt mit „username“ |
| Nutzername | principal.user.user_display_name | |
| user_id | principal.user.userid | Wert direkt kopiert |
| Module, | security_result.detection_fields | Zusammengeführte Labels aus Modulzuordnung, Sicherheitslückenzuordnung, new_state |
| vulnerabilities | security_result.detection_fields | |
| new_state | security_result.detection_fields | |
| severityName | security_result.severity | Auf „INFORMATIONAL“ festgelegt, wenn severityName in [„INFO“, „info“] |
| file_name | target.file.full_path | Wert direkt kopiert |
| dst | target.hostname | Wert direkt kopiert |
| metadata.product_name | metadata.product_name | Auf „ONAPSIS“ festlegen |
| metadata.vendor_name | metadata.vendor_name | Auf „ONAPSIS“ festlegen |
conditions.condition_id |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
conditions.eval_value.success |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
conditions.matched |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
erp_event_source |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
erp_time |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
protocol |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
confidence |
event.idm.read_only_udm.security_result.confidence_details |
Aus dem Änderungsprotokoll zugeordnet |
severity |
event.idm.read_only_udm.security_result.severity_details |
Aus dem Änderungsprotokoll zugeordnet |
success |
event.idm.read_only_udm.security_result.action |
Aus dem Änderungsprotokoll zugeordnet |
inter_ip |
event.idm.read_only_udm.intermediary.ip und event.idm.read_only_udm.intermediary.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten