Mengumpulkan log Platform Onapsis

Didukung di:

Dokumen ini menjelaskan cara menyerap log Platform Onapsis ke Google Security Operations menggunakan Bindplane.

Onapsis Platform adalah solusi keamanan siber yang mengkhususkan diri dalam melindungi aplikasi penting bagi bisnis seperti SAP dan Oracle. Solusi ini menyediakan pemantauan berkelanjutan, manajemen kerentanan, audit kepatuhan, dan deteksi ancaman untuk sistem ERP, serta memberikan insight mendalam khusus aplikasi untuk membantu organisasi mengamankan lingkungan yang kompleks dari ancaman cyber, kesalahan konfigurasi, dan akses yang tidak sah.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Windows Server 2016 atau yang lebih baru, atau host Linux dengan systemd
  • Konektivitas jaringan antara agen Bindplane dan Platform Onapsis
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
  • Akses istimewa ke konsol Platform Onapsis
  • Produk Onapsis Defend untuk kemampuan pemantauan ancaman real-time dan ekspor syslog

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

    Layanan akan ditampilkan sebagai RUNNING.

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sudo systemctl status observiq-otel-collector
    

    Layanan akan ditampilkan sebagai aktif (berjalan).

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/onapsis:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: 'YOUR_CUSTOMER_ID'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: ONAPSIS
        raw_log_field: body
        ingestion_labels:
          env: production
          source: onapsis_defend
    
    service:
      pipelines:
        logs/onapsis_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/onapsis
    

Parameter konfigurasi

Ganti placeholder berikut:

  • Konfigurasi penerima:

    • listen_address: Setel ke 0.0.0.0:514 untuk memproses semua antarmuka di port UDP 51. Jika port 514 memerlukan hak istimewa root di Linux, gunakan 0.0.0.0:1514 dan konfigurasi Onapsis untuk mengirim ke port 1514.
  • Konfigurasi pengekspor:

    • creds_file_path: Jalur lengkap ke file autentikasi penyerapan:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • YOUR_CUSTOMER_ID: Ganti dengan ID pelanggan Chronicle Anda dari langkah sebelumnya
    • endpoint: URL endpoint regional:
      • Amerika Serikat: malachiteingestion-pa.googleapis.com
      • Eropa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Lihat Endpoint Regional untuk daftar lengkapnya
    • log_type: Tetapkan ke ONAPSIS (Label penyerapan Chronicle)
    • ingestion_labels: Label opsional untuk mengategorikan log (sesuaikan sesuai kebutuhan)

Simpan file konfigurasi

  • Setelah mengedit, simpan file:
    • Linux: Tekan Ctrl+O, lalu Enter, lalu Ctrl+X
    • Windows: Klik File > Save

Mulai ulang agen Bindplane untuk menerapkan perubahan

Untuk memulai ulang agen Bindplane di Linux:

  1. Jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
  2. Pastikan layanan sedang berjalan:

    sudo systemctl status observiq-otel-collector
    
  3. Periksa log untuk mengetahui error:

    sudo journalctl -u observiq-otel-collector -f
    

Untuk memulai ulang agen Bindplane di Windows:

  1. Pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Konsol layanan:
      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
  2. Pastikan layanan sedang berjalan:

    sc query observiq-otel-collector
    
  3. Periksa log untuk mengetahui error:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Mengonfigurasi penerusan syslog Onapsis Platform

Konfigurasi Platform Onapsis untuk meneruskan log pemantauan ancaman dan peristiwa keamanan ke agen Bindplane melalui syslog.

  1. Login ke konsol Onapsis Platform.
  2. Buka Setelan > Integrasi.
  3. Di bagian Integrasi, temukan opsi integrasi Syslog.
  4. Klik Tambahkan atau Konfigurasi untuk membuat tujuan syslog baru.
  5. Berikan detail konfigurasi berikut:
    • Alamat server Syslog: Masukkan alamat IP atau nama host dari host agen Bindplane (misalnya, 192.168.1.100).
    • Port: Masukkan 514 (atau 1514 jika Anda mengonfigurasi agen Bindplane untuk menggunakan port yang tidak memiliki hak istimewa).
    • Protocol: Pilih UDP (atau TCP jika Anda mengonfigurasi agen Bindplane untuk menggunakan TCP).
    • Format: Pilih Syslog (format syslog standar) atau LEEF (Log Event Extended Format) jika terintegrasi dengan sistem yang kompatibel dengan IBM QRadar.
  6. Klik Simpan atau Terapkan untuk mengaktifkan konfigurasi ekspor syslog.
  7. Pastikan log dikirim dengan memeriksa log agen Bindplane:

    Linux:

    sudo journalctl -u observiq-otel-collector -f
    

    Windows:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
bucket additional.fields Ditambahkan sebagai label dengan kunci yang berasal dari kolom sumber
task_sent additional.fields
sub_path additional.fields
facilityName additional.fields
source_version additional.fields
db_table additional.fields
incident_type additional.fields
incident_name additional.fields
program_name additional.fields
task_type additional.fields
policy_id additional.fields
nama additional.fields
authentication_method additional.fields
alarm_profile_matches additional.fields
klien additional.fields
db_table_pk additional.fields
system_type additional.fields
log_line additional.fields
tindakan additional.fields
task_id additional.fields
job_name additional.fields
job_id additional.fields
osp_link additional.fields
sid additional.fields
deskripsi metadata.description Nilai dari deskripsi jika tidak kosong, atau ditetapkan ke "Mengupload" jika log_data cocok dengan "Mengupload", "Tugas Celery dikirim" jika cocok dengan "Tugas Celery dikirim", "Memanggil ModuleApi.put" jika cocok dengan "Memanggil ModuleApi.put", atau dari job_type
log_data metadata.description
job_type metadata.description
created_at metadata.event_timestamp Dikonversi menggunakan tanggal dengan format yyyy-mm-ddTHH:mm:ss
has_principal metadata.event_type Disetel ke "NETWORK_UNCATEGORIZED" jika has_principal, has_target, has_network benar; "STATUS_UPDATE" jika has_principal benar; atau "GENERIC_EVENT"
has_target metadata.event_type
has_network metadata.event_type
http_method network.http.method Nilai disalin secara langsung
url network.http.referral_url Nilai disalin secara langsung
response_code network.http.response_code Dikonversi ke bilangan bulat
application principal.application Nilai disalin secara langsung
host principal.hostname Nilai dari host jika bukan IP, jika tidak, dari src, jika tidak, dari terminal_source jika bukan IP
src principal.hostname
terminal_source principal.hostname
host principal.ip Digabungkan dari host jika IP, erp_host, terminal_source jika IP
erp_host principal.ip
terminal_source principal.ip
asset_name principal.resource.name Nilai disalin secara langsung
user_type principal.user.role_name Nilai disalin secara langsung
user_name principal.user.user_display_name Nilai dari user_name, digabungkan dengan username
nama pengguna principal.user.user_display_name
user_id principal.user.userid Nilai disalin secara langsung
modul security_result.detection_fields Label gabungan dari peta modul, peta kerentanan, new_state
kerentanan security_result.detection_fields
new_state security_result.detection_fields
severityName security_result.severity Tetapkan ke "INFORMATIONAL" jika severityName dalam ["INFO", "info"]
file_name target.file.full_path Nilai disalin secara langsung
dst target.hostname Nilai disalin secara langsung
metadata.product_name metadata.product_name Setel ke "ONAPSIS"
metadata.vendor_name metadata.vendor_name Setel ke "ONAPSIS"
conditions.condition_id event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
conditions.eval_value.success event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
conditions.matched event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
erp_event_source event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
erp_time event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
protocol event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
confidence event.idm.read_only_udm.security_result.confidence_details Dipetakan dari log perubahan
severity event.idm.read_only_udm.security_result.severity_details Dipetakan dari log perubahan
success event.idm.read_only_udm.security_result.action Dipetakan dari log perubahan
inter_ip event.idm.read_only_udm.intermediary.ip dan event.idm.read_only_udm.intermediary.asset.ip Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.