Collecter les journaux de la plate-forme Onapsis

Compatible avec :

Ce document explique comment ingérer les journaux de la plate-forme Onapsis dans Google Security Operations à l'aide de Bindplane.

La plate-forme Onapsis est une solution de cybersécurité spécialisée dans la protection des applications critiques pour l'entreprise, telles que SAP et Oracle. Elle fournit une surveillance continue, une gestion des failles, un audit de conformité et une détection des menaces pour les systèmes ERP. Elle fournit des insights approfondis spécifiques aux applications pour aider les organisations à sécuriser les environnements complexes contre les cybermenaces, les erreurs de configuration et les accès non autorisés.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Windows Server 2016 ou version ultérieure, ou hôte Linux avec systemd
  • Connectivité réseau entre l'agent Bindplane et la plate-forme Onapsis
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Accès privilégié à la console de la plate-forme Onapsis
  • Produit Onapsis Defend pour la surveillance des menaces en temps réel et les fonctionnalités d'exportation syslog

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres du SIEM > Agents de collecte.
  3. Téléchargez le fichier d'authentification d'ingestion. Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM> Profil.
  3. Copiez et enregistrez le numéro client de la section Informations sur l'organisation.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation de fenêtres

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sc query observiq-otel-collector
    

    Le service doit être indiqué comme RUNNING (EN COURS D'EXÉCUTION).

Installation de Linux

  1. Ouvrez un terminal avec les droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sudo systemctl status observiq-otel-collector
    

    Le service doit être indiqué comme actif (en cours d'exécution).

Ressources d'installation supplémentaires

Pour obtenir d'autres options d'installation et de dépannage, consultez le guide d'installation de l'agent Bindplane.

Configurer l'agent Bindplane pour ingérer les journaux syslog et les envoyer à Google SecOps

Localiser le fichier de configuration

  • Linux :

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows :

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifiez le fichier de configuration

  • Remplacez l'intégralité du contenu de config.yaml par la configuration suivante :

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/onapsis:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: 'YOUR_CUSTOMER_ID'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: ONAPSIS
        raw_log_field: body
        ingestion_labels:
          env: production
          source: onapsis_defend
    
    service:
      pipelines:
        logs/onapsis_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/onapsis
    

Paramètres de configuration

Remplacez les espaces réservés suivants :

  • Configuration du récepteur :

    • listen_address : définissez la valeur sur 0.0.0.0:514 pour écouter sur toutes les interfaces sur le port UDP 51. Si le port 514 nécessite des droits racine sur Linux, utilisez plutôt 0.0.0.0:1514 et configurez Onapsis pour qu'il envoie les données au port 1514.
  • Configuration de l'exportateur :

    • creds_file_path : chemin d'accès complet au fichier d'authentification de l'ingestion :
      • Linux : /etc/bindplane-agent/ingestion-auth.json
      • Windows : C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • YOUR_CUSTOMER_ID : remplacez cette valeur par votre ID client Chronicle obtenu à l'étape précédente.
    • endpoint : URL du point de terminaison régional :
      • États-Unis : malachiteingestion-pa.googleapis.com
      • Europe : europe-malachiteingestion-pa.googleapis.com
      • Asie : asia-southeast1-malachiteingestion-pa.googleapis.com
      • Pour obtenir la liste complète, consultez Points de terminaison régionaux.
    • log_type : définie sur ONAPSIS (libellé d'ingestion Chronicle)
    • ingestion_labels : libellés facultatifs pour catégoriser les journaux (personnalisez-les selon vos besoins)

Enregistrez le fichier de configuration.

  • Après avoir modifié le fichier, enregistrez-le :
    • Linux : appuyez sur Ctrl+O, puis sur Enter, puis sur Ctrl+X.
    • Windows : cliquez sur Fichier > Enregistrer.

Redémarrez l'agent Bindplane pour appliquer les modifications.

Pour redémarrer l'agent Bindplane sous Linux :

  1. Exécutez la commande suivante :

    sudo systemctl restart observiq-otel-collector
    
  2. Vérifiez que le service est en cours d'exécution :

    sudo systemctl status observiq-otel-collector
    
  3. Recherchez les erreurs dans les journaux :

    sudo journalctl -u observiq-otel-collector -f
    

Pour redémarrer l'agent Bindplane sous Windows :

  1. Choisissez l'une des options suivantes :

    • Invite de commande ou PowerShell en tant qu'administrateur :
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console Services :
      1. Appuyez sur Win+R, saisissez services.msc, puis appuyez sur Entrée.
      2. Localisez le collecteur observIQ OpenTelemetry.
      3. Effectuez un clic droit, puis sélectionnez Redémarrer.
  2. Vérifiez que le service est en cours d'exécution :

    sc query observiq-otel-collector
    
  3. Recherchez les erreurs dans les journaux :

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configurer le transfert syslog de la plate-forme Onapsis

Configurez la plate-forme Onapsis pour transférer les événements de sécurité et les journaux de surveillance des menaces à l'agent Bindplane via syslog.

  1. Connectez-vous à la console Onapsis Platform.
  2. Accédez à Paramètres > Intégrations.
  3. Dans la section Intégrations, recherchez l'option d'intégration Syslog.
  4. Cliquez sur Ajouter ou Configurer pour créer une destination syslog.
  5. Fournissez les informations de configuration suivantes :
    • Adresse du serveur Syslog : saisissez l'adresse IP ou le nom d'hôte de l'hôte de l'agent Bindplane (par exemple, 192.168.1.100).
    • Port : saisissez 514 (ou 1514 si vous avez configuré l'agent Bindplane pour qu'il utilise un port non privilégié).
    • Protocole : sélectionnez UDP (ou TCP si vous avez configuré l'agent Bindplane pour qu'il utilise TCP).
    • Format : sélectionnez Syslog (format syslog standard) ou LEEF (Log Event Extended Format) si vous effectuez l'intégration à des systèmes compatibles avec IBM QRadar.
  6. Cliquez sur Enregistrer ou Appliquer pour activer la configuration d'exportation Syslog.
  7. Vérifiez que les journaux sont envoyés en consultant les journaux de l'agent Bindplane :

    Linux :

    sudo journalctl -u observiq-otel-collector -f
    

    Windows :

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Table de mappage UDM

Champ de journal Mappage UDM Logique
bucket additional.fields Ajoutés en tant que libellés avec des clés dérivées des champs sources
task_sent additional.fields
sub_path additional.fields
facilityName additional.fields
source_version additional.fields
db_table additional.fields
incident_type additional.fields
incident_name additional.fields
program_name additional.fields
task_type additional.fields
policy_id additional.fields
nom additional.fields
authentication_method additional.fields
alarm_profile_matches additional.fields
Client additional.fields
db_table_pk additional.fields
system_type additional.fields
log_line additional.fields
action additional.fields
task_id additional.fields
job_name additional.fields
job_id additional.fields
osp_link additional.fields
sid additional.fields
description metadata.description Valeur extraite de la description si elle n'est pas vide, sinon définie sur "Uploading" (Importation) si log_data correspond à "Uploading", "Celery task sent" (Tâche Celery envoyée) si log_data correspond à "Celery task sent", "Calling ModuleApi.put" (Appel de ModuleApi.put) si log_data correspond à "Calling ModuleApi.put", sinon extraite de job_type
log_data metadata.description
job_type metadata.description
created_at metadata.event_timestamp Converti à l'aide de la date au format aaaa-mm-jjTHH:mm:ss
has_principal metadata.event_type Définissez sur "NETWORK_UNCATEGORIZED" si has_principal, has_target et has_network sont définis sur "true", sur "STATUS_UPDATE" si has_principal est défini sur "true", ou sur "GENERIC_EVENT" dans le cas contraire.
has_target metadata.event_type
has_network metadata.event_type
http_method network.http.method Valeur copiée directement
url network.http.referral_url Valeur copiée directement
response_code network.http.response_code Converti en entier
application principal.application Valeur copiée directement
hôte principal.hostname Valeur de l'hôte si ce n'est pas une adresse IP, sinon valeur de src, sinon valeur de terminal_source si ce n'est pas une adresse IP
src principal.hostname
terminal_source principal.hostname
hôte principal.ip Fusionné à partir de l'hôte si IP, erp_host, terminal_source si IP
erp_host principal.ip
terminal_source principal.ip
asset_name principal.resource.name Valeur copiée directement
user_type principal.user.role_name Valeur copiée directement
user_name principal.user.user_display_name Valeur issue de user_name, fusionnée avec le nom d'utilisateur
nom d'utilisateur principal.user.user_display_name
user_id principal.user.userid Valeur copiée directement
modules security_result.detection_fields Étiquettes fusionnées à partir de la carte des modules, de la carte des failles et de new_state
vulnerabilities security_result.detection_fields
new_state security_result.detection_fields
severityName security_result.severity Définissez la valeur sur "INFORMATIONAL" si severityName est défini sur "INFO" ou "info".
file_name target.file.full_path Valeur copiée directement
dst target.hostname Valeur copiée directement
metadata.product_name metadata.product_name Définissez-le sur "ONAPSIS".
metadata.vendor_name metadata.vendor_name Définissez-le sur "ONAPSIS".
conditions.condition_id event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
conditions.eval_value.success event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
conditions.matched event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
erp_event_source event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
erp_time event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
protocol event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
confidence event.idm.read_only_udm.security_result.confidence_details Mappé à partir du journal des modifications
severity event.idm.read_only_udm.security_result.severity_details Mappé à partir du journal des modifications
success event.idm.read_only_udm.security_result.action Mappé à partir du journal des modifications
inter_ip event.idm.read_only_udm.intermediary.ip et event.idm.read_only_udm.intermediary.asset.ip Mappé à partir du journal des modifications

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.