Collecter les journaux de la plate-forme Onapsis
Ce document explique comment ingérer les journaux de la plate-forme Onapsis dans Google Security Operations à l'aide de Bindplane.
La plate-forme Onapsis est une solution de cybersécurité spécialisée dans la protection des applications critiques pour l'entreprise, telles que SAP et Oracle. Elle fournit une surveillance continue, une gestion des failles, un audit de conformité et une détection des menaces pour les systèmes ERP. Elle fournit des insights approfondis spécifiques aux applications pour aider les organisations à sécuriser les environnements complexes contre les cybermenaces, les erreurs de configuration et les accès non autorisés.
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Une instance Google SecOps
- Windows Server 2016 ou version ultérieure, ou hôte Linux avec
systemd - Connectivité réseau entre l'agent Bindplane et la plate-forme Onapsis
- Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
- Accès privilégié à la console de la plate-forme Onapsis
- Produit Onapsis Defend pour la surveillance des menaces en temps réel et les fonctionnalités d'exportation syslog
Obtenir le fichier d'authentification d'ingestion Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres du SIEM > Agents de collecte.
Téléchargez le fichier d'authentification d'ingestion. Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.
Obtenir l'ID client Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres SIEM> Profil.
Copiez et enregistrez le numéro client de la section Informations sur l'organisation.
Installer l'agent Bindplane
Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.
Installation de fenêtres
- Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
Exécutez la commande suivante :
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAttendez la fin de l'installation.
Vérifiez l'installation en exécutant la commande suivante :
sc query observiq-otel-collectorLe service doit être indiqué comme RUNNING (EN COURS D'EXÉCUTION).
Installation de Linux
- Ouvrez un terminal avec les droits root ou sudo.
Exécutez la commande suivante :
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shAttendez la fin de l'installation.
Vérifiez l'installation en exécutant la commande suivante :
sudo systemctl status observiq-otel-collectorLe service doit être indiqué comme actif (en cours d'exécution).
Ressources d'installation supplémentaires
Pour obtenir d'autres options d'installation et de dépannage, consultez le guide d'installation de l'agent Bindplane.
Configurer l'agent Bindplane pour ingérer les journaux syslog et les envoyer à Google SecOps
Localiser le fichier de configuration
Linux :
sudo nano /etc/bindplane-agent/config.yamlWindows :
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Modifiez le fichier de configuration
Remplacez l'intégralité du contenu de
config.yamlpar la configuration suivante :receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/onapsis: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: ONAPSIS raw_log_field: body ingestion_labels: env: production source: onapsis_defend service: pipelines: logs/onapsis_to_chronicle: receivers: - udplog exporters: - chronicle/onapsis
Paramètres de configuration
Remplacez les espaces réservés suivants :
Configuration du récepteur :
listen_address: définissez la valeur sur0.0.0.0:514pour écouter sur toutes les interfaces sur le port UDP 51. Si le port 514 nécessite des droits racine sur Linux, utilisez plutôt0.0.0.0:1514et configurez Onapsis pour qu'il envoie les données au port 1514.
Configuration de l'exportateur :
creds_file_path: chemin d'accès complet au fichier d'authentification de l'ingestion :- Linux :
/etc/bindplane-agent/ingestion-auth.json - Windows :
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux :
YOUR_CUSTOMER_ID: remplacez cette valeur par votre ID client Chronicle obtenu à l'étape précédente.endpoint: URL du point de terminaison régional :- États-Unis :
malachiteingestion-pa.googleapis.com - Europe :
europe-malachiteingestion-pa.googleapis.com - Asie :
asia-southeast1-malachiteingestion-pa.googleapis.com - Pour obtenir la liste complète, consultez Points de terminaison régionaux.
- États-Unis :
log_type: définie surONAPSIS(libellé d'ingestion Chronicle)ingestion_labels: libellés facultatifs pour catégoriser les journaux (personnalisez-les selon vos besoins)
Enregistrez le fichier de configuration.
- Après avoir modifié le fichier, enregistrez-le :
- Linux : appuyez sur
Ctrl+O, puis surEnter, puis surCtrl+X. - Windows : cliquez sur Fichier > Enregistrer.
- Linux : appuyez sur
Redémarrez l'agent Bindplane pour appliquer les modifications.
Pour redémarrer l'agent Bindplane sous Linux :
Exécutez la commande suivante :
sudo systemctl restart observiq-otel-collectorVérifiez que le service est en cours d'exécution :
sudo systemctl status observiq-otel-collectorRecherchez les erreurs dans les journaux :
sudo journalctl -u observiq-otel-collector -f
Pour redémarrer l'agent Bindplane sous Windows :
Choisissez l'une des options suivantes :
- Invite de commande ou PowerShell en tant qu'administrateur :
net stop observiq-otel-collector && net start observiq-otel-collector- Console Services :
- Appuyez sur
Win+R, saisissezservices.msc, puis appuyez sur Entrée. - Localisez le collecteur observIQ OpenTelemetry.
- Effectuez un clic droit, puis sélectionnez Redémarrer.
- Appuyez sur
Vérifiez que le service est en cours d'exécution :
sc query observiq-otel-collectorRecherchez les erreurs dans les journaux :
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Configurer le transfert syslog de la plate-forme Onapsis
Configurez la plate-forme Onapsis pour transférer les événements de sécurité et les journaux de surveillance des menaces à l'agent Bindplane via syslog.
- Connectez-vous à la console Onapsis Platform.
- Accédez à Paramètres > Intégrations.
- Dans la section Intégrations, recherchez l'option d'intégration Syslog.
- Cliquez sur Ajouter ou Configurer pour créer une destination syslog.
- Fournissez les informations de configuration suivantes :
- Adresse du serveur Syslog : saisissez l'adresse IP ou le nom d'hôte de l'hôte de l'agent Bindplane (par exemple,
192.168.1.100). - Port : saisissez
514(ou1514si vous avez configuré l'agent Bindplane pour qu'il utilise un port non privilégié). - Protocole : sélectionnez UDP (ou TCP si vous avez configuré l'agent Bindplane pour qu'il utilise TCP).
- Format : sélectionnez Syslog (format syslog standard) ou LEEF (Log Event Extended Format) si vous effectuez l'intégration à des systèmes compatibles avec IBM QRadar.
- Adresse du serveur Syslog : saisissez l'adresse IP ou le nom d'hôte de l'hôte de l'agent Bindplane (par exemple,
- Cliquez sur Enregistrer ou Appliquer pour activer la configuration d'exportation Syslog.
Vérifiez que les journaux sont envoyés en consultant les journaux de l'agent Bindplane :
Linux :
sudo journalctl -u observiq-otel-collector -fWindows :
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Table de mappage UDM
| Champ de journal | Mappage UDM | Logique |
|---|---|---|
| bucket | additional.fields | Ajoutés en tant que libellés avec des clés dérivées des champs sources |
| task_sent | additional.fields | |
| sub_path | additional.fields | |
| facilityName | additional.fields | |
| source_version | additional.fields | |
| db_table | additional.fields | |
| incident_type | additional.fields | |
| incident_name | additional.fields | |
| program_name | additional.fields | |
| task_type | additional.fields | |
| policy_id | additional.fields | |
| nom | additional.fields | |
| authentication_method | additional.fields | |
| alarm_profile_matches | additional.fields | |
| Client | additional.fields | |
| db_table_pk | additional.fields | |
| system_type | additional.fields | |
| log_line | additional.fields | |
| action | additional.fields | |
| task_id | additional.fields | |
| job_name | additional.fields | |
| job_id | additional.fields | |
| osp_link | additional.fields | |
| sid | additional.fields | |
| description | metadata.description | Valeur extraite de la description si elle n'est pas vide, sinon définie sur "Uploading" (Importation) si log_data correspond à "Uploading", "Celery task sent" (Tâche Celery envoyée) si log_data correspond à "Celery task sent", "Calling ModuleApi.put" (Appel de ModuleApi.put) si log_data correspond à "Calling ModuleApi.put", sinon extraite de job_type |
| log_data | metadata.description | |
| job_type | metadata.description | |
| created_at | metadata.event_timestamp | Converti à l'aide de la date au format aaaa-mm-jjTHH:mm:ss |
| has_principal | metadata.event_type | Définissez sur "NETWORK_UNCATEGORIZED" si has_principal, has_target et has_network sont définis sur "true", sur "STATUS_UPDATE" si has_principal est défini sur "true", ou sur "GENERIC_EVENT" dans le cas contraire. |
| has_target | metadata.event_type | |
| has_network | metadata.event_type | |
| http_method | network.http.method | Valeur copiée directement |
| url | network.http.referral_url | Valeur copiée directement |
| response_code | network.http.response_code | Converti en entier |
| application | principal.application | Valeur copiée directement |
| hôte | principal.hostname | Valeur de l'hôte si ce n'est pas une adresse IP, sinon valeur de src, sinon valeur de terminal_source si ce n'est pas une adresse IP |
| src | principal.hostname | |
| terminal_source | principal.hostname | |
| hôte | principal.ip | Fusionné à partir de l'hôte si IP, erp_host, terminal_source si IP |
| erp_host | principal.ip | |
| terminal_source | principal.ip | |
| asset_name | principal.resource.name | Valeur copiée directement |
| user_type | principal.user.role_name | Valeur copiée directement |
| user_name | principal.user.user_display_name | Valeur issue de user_name, fusionnée avec le nom d'utilisateur |
| nom d'utilisateur | principal.user.user_display_name | |
| user_id | principal.user.userid | Valeur copiée directement |
| modules | security_result.detection_fields | Étiquettes fusionnées à partir de la carte des modules, de la carte des failles et de new_state |
| vulnerabilities | security_result.detection_fields | |
| new_state | security_result.detection_fields | |
| severityName | security_result.severity | Définissez la valeur sur "INFORMATIONAL" si severityName est défini sur "INFO" ou "info". |
| file_name | target.file.full_path | Valeur copiée directement |
| dst | target.hostname | Valeur copiée directement |
| metadata.product_name | metadata.product_name | Définissez-le sur "ONAPSIS". |
| metadata.vendor_name | metadata.vendor_name | Définissez-le sur "ONAPSIS". |
conditions.condition_id |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
conditions.eval_value.success |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
conditions.matched |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
erp_event_source |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
erp_time |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
protocol |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
confidence |
event.idm.read_only_udm.security_result.confidence_details |
Mappé à partir du journal des modifications |
severity |
event.idm.read_only_udm.security_result.severity_details |
Mappé à partir du journal des modifications |
success |
event.idm.read_only_udm.security_result.action |
Mappé à partir du journal des modifications |
inter_ip |
event.idm.read_only_udm.intermediary.ip et event.idm.read_only_udm.intermediary.asset.ip |
Mappé à partir du journal des modifications |
Journal des modifications
Afficher le journal des modifications pour ce parseur
Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.