Onapsis Platform-Logs erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Onapsis Platform-Logs mit Bindplane in Google Security Operations aufnehmen.

Die Onapsis Platform ist eine Cybersicherheitslösung, die sich auf den Schutz geschäftskritischer Anwendungen wie SAP und Oracle spezialisiert hat. Die Lösung bietet kontinuierliches Monitoring, Verwaltung von Sicherheitslücken, Compliance-Prüfung und Bedrohungserkennung für ERP-Systeme und liefert detaillierte anwendungsspezifische Einblicke, mit denen Unternehmen komplexe Umgebungen vor Cyberbedrohungen, Fehlkonfigurationen und unbefugtem Zugriff schützen können.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Windows Server 2016 oder höher oder Linux-Host mit systemd
  • Netzwerkverbindung zwischen dem Bindplane-Agent und der Onapsis-Plattform
  • Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Privilegierter Zugriff auf die Onapsis Platform Console
  • Onapsis Defend-Produkt für Echtzeit-Bedrohungsüberwachung und Syslog-Exportfunktionen

Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sc query observiq-otel-collector
    

    Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sudo systemctl status observiq-otel-collector
    

    Der Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.

Zusätzliche Installationsressourcen

Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.

Bindplane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

Konfigurationsdatei suchen

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Konfigurationsdatei bearbeiten

  • Ersetzen Sie den gesamten Inhalt von config.yaml durch die folgende Konfiguration:

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/onapsis:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: 'YOUR_CUSTOMER_ID'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: ONAPSIS
        raw_log_field: body
        ingestion_labels:
          env: production
          source: onapsis_defend
    
    service:
      pipelines:
        logs/onapsis_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/onapsis
    

Konfigurationsparameter

Ersetzen Sie die folgenden Platzhalter:

  • Empfängerkonfiguration:

    • listen_address: Auf 0.0.0.0:514 setzen, um an allen Schnittstellen auf UDP-Port 51 zu lauschen. Wenn für Port 514 unter Linux Root-Berechtigungen erforderlich sind, verwenden Sie stattdessen 0.0.0.0:1514 und konfigurieren Sie Onapsis so, dass Daten an Port 1514 gesendet werden.
  • Exporter-Konfiguration:

    • creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • YOUR_CUSTOMER_ID: Durch Ihre Chronicle-Kunden-ID aus dem vorherigen Schritt ersetzen
    • endpoint: Regionale Endpunkt-URL:
      • USA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asien: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Eine vollständige Liste finden Sie unter Regionale Endpunkte.
    • log_type: Auf ONAPSIS (Label für die Chronicle-Aufnahme) festlegen
    • ingestion_labels: Optionale Labels zum Kategorisieren von Logs (nach Bedarf anpassen)

Konfigurationsdatei speichern

  • Speichern Sie die Datei nach der Bearbeitung:
    • Linux: Drücken Sie Ctrl+O, dann Enter und dann Ctrl+X.
    • Windows: Klicken Sie auf Datei > Speichern.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

So starten Sie den Bindplane-Agent unter Linux neu:

  1. Führen Sie dazu diesen Befehl aus:

    sudo systemctl restart observiq-otel-collector
    
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sudo systemctl status observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

    sudo journalctl -u observiq-otel-collector -f
    

So starten Sie den Bindplane-Agent unter Windows neu:

  1. Wählen Sie eine der folgenden Optionen aus:

    • Eingabeaufforderung oder PowerShell als Administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Dienste-Konsole:
      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sc query observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Syslog-Weiterleitung für die Onapsis-Plattform konfigurieren

Konfigurieren Sie die Onapsis-Plattform so, dass Sicherheitsereignisse und Protokolle zur Bedrohungsüberwachung über Syslog an den Bindplane-Agent weitergeleitet werden.

  1. Melden Sie sich in der Onapsis Platform-Konsole an.
  2. Rufen Sie die Einstellungen > Integrationen auf.
  3. Suchen Sie im Bereich Integrationen nach der Integrationsoption Syslog.
  4. Klicken Sie auf Hinzufügen oder Konfigurieren, um ein neues Syslog-Ziel zu erstellen.
  5. Geben Sie die folgenden Konfigurationsdetails an:
    • Syslog-Serveradresse: Geben Sie die IP-Adresse oder den Hostnamen des Bindplane-Agent-Hosts ein (z. B. 192.168.1.100).
    • Port: Geben Sie 514 ein (oder 1514, wenn Sie den Bindplane-Agenten für die Verwendung eines nicht privilegierten Ports konfiguriert haben).
    • Protocol: Wählen Sie UDP aus (oder TCP, wenn Sie den Bindplane-Agent für die Verwendung von TCP konfiguriert haben).
    • Format: Wählen Sie Syslog (Standard-Syslog-Format) oder LEEF (Log Event Extended Format) aus, wenn Sie die Integration in IBM QRadar-kompatible Systeme vornehmen.
  6. Klicken Sie auf Speichern oder Übernehmen, um die Konfiguration für den Syslog-Export zu aktivieren.
  7. Prüfen Sie die Bindplane-Agent-Logs, um zu sehen, ob Logs gesendet werden:

    Linux:

    sudo journalctl -u observiq-otel-collector -f
    

    Windows:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
Bucket additional.fields Als Labels mit Schlüsseln hinzugefügt, die aus Quellfeldern abgeleitet wurden
task_sent additional.fields
sub_path additional.fields
facilityName additional.fields
source_version additional.fields
db_table additional.fields
incident_type additional.fields
incident_name additional.fields
program_name additional.fields
task_type additional.fields
policy_id additional.fields
Name additional.fields
authentication_method additional.fields
alarm_profile_matches additional.fields
Client additional.fields
db_table_pk additional.fields
system_type additional.fields
log_line additional.fields
Aktion additional.fields
task_id additional.fields
job_name additional.fields
job_id additional.fields
osp_link additional.fields
sid additional.fields
Beschreibung metadata.description Wert aus der Beschreibung, falls nicht leer. Andernfalls wird „Uploading“ festgelegt, wenn log_data mit „Uploading“ übereinstimmt, „Celery task sent“, wenn log_data mit „Celery task sent“ übereinstimmt, „Calling ModuleApi.put“, wenn log_data mit „Calling ModuleApi.put“ übereinstimmt, und andernfalls aus job_type.
log_data metadata.description
job_type metadata.description
created_at metadata.event_timestamp Konvertiert mit Datum im Format JJJJ-MM-TTTHH:MM:SS
has_principal metadata.event_type Auf „NETWORK_UNCATEGORIZED“ setzen, wenn has_principal, has_target und has_network „true“ sind; auf „STATUS_UPDATE“ setzen, wenn has_principal „true“ ist; andernfalls auf „GENERIC_EVENT“ setzen.
has_target metadata.event_type
has_network metadata.event_type
http_method network.http.method Wert direkt kopiert
URL network.http.referral_url Wert direkt kopiert
response_code network.http.response_code In Ganzzahl konvertiert
Anwendung principal.application Wert direkt kopiert
Host principal.hostname Wert vom Host, falls keine IP-Adresse, ansonsten von „src“, ansonsten von „terminal_source“, falls keine IP-Adresse
src principal.hostname
terminal_source principal.hostname
Host principal.ip Zusammengeführt vom Host, wenn IP, erp_host, terminal_source, wenn IP
erp_host principal.ip
terminal_source principal.ip
asset_name principal.resource.name Wert direkt kopiert
user_type principal.user.role_name Wert direkt kopiert
user_name principal.user.user_display_name Wert aus „user_name“, zusammengeführt mit „username“
Nutzername principal.user.user_display_name
user_id principal.user.userid Wert direkt kopiert
Module, security_result.detection_fields Zusammengeführte Labels aus Modulzuordnung, Sicherheitslückenzuordnung, new_state
vulnerabilities security_result.detection_fields
new_state security_result.detection_fields
severityName security_result.severity Auf „INFORMATIONAL“ festgelegt, wenn severityName in [„INFO“, „info“]
file_name target.file.full_path Wert direkt kopiert
dst target.hostname Wert direkt kopiert
metadata.product_name metadata.product_name Auf „ONAPSIS“ festlegen
metadata.vendor_name metadata.vendor_name Auf „ONAPSIS“ festlegen
conditions.condition_id event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
conditions.eval_value.success event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
conditions.matched event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
erp_event_source event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
erp_time event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
protocol event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
confidence event.idm.read_only_udm.security_result.confidence_details Aus dem Änderungsprotokoll zugeordnet
severity event.idm.read_only_udm.security_result.severity_details Aus dem Änderungsprotokoll zugeordnet
success event.idm.read_only_udm.security_result.action Aus dem Änderungsprotokoll zugeordnet
inter_ip event.idm.read_only_udm.intermediary.ip und event.idm.read_only_udm.intermediary.asset.ip Aus dem Änderungsprotokoll zugeordnet

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten