Mengumpulkan log Platform Onapsis
Dokumen ini menjelaskan cara menyerap log Platform Onapsis ke Google Security Operations menggunakan Bindplane.
Onapsis Platform adalah solusi keamanan siber yang mengkhususkan diri dalam melindungi aplikasi penting bagi bisnis seperti SAP dan Oracle. Solusi ini menyediakan pemantauan berkelanjutan, manajemen kerentanan, audit kepatuhan, dan deteksi ancaman untuk sistem ERP, serta memberikan insight mendalam khusus aplikasi untuk membantu organisasi mengamankan lingkungan yang kompleks dari ancaman cyber, kesalahan konfigurasi, dan akses yang tidak sah.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps
- Windows Server 2016 atau yang lebih baru, atau host Linux dengan
systemd - Konektivitas jaringan antara agen Bindplane dan Platform Onapsis
- Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
- Akses istimewa ke konsol Platform Onapsis
- Produk Onapsis Defend untuk kemampuan pemantauan ancaman real-time dan ekspor syslog
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Agen Pengumpulan.
Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sc query observiq-otel-collectorLayanan akan ditampilkan sebagai RUNNING.
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sudo systemctl status observiq-otel-collectorLayanan akan ditampilkan sebagai aktif (berjalan).
Referensi penginstalan tambahan
Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.
Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps
Cari file konfigurasi
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Edit file konfigurasi
Ganti seluruh konten
config.yamldengan konfigurasi berikut:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/onapsis: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: ONAPSIS raw_log_field: body ingestion_labels: env: production source: onapsis_defend service: pipelines: logs/onapsis_to_chronicle: receivers: - udplog exporters: - chronicle/onapsis
Parameter konfigurasi
Ganti placeholder berikut:
Konfigurasi penerima:
listen_address: Setel ke0.0.0.0:514untuk memproses semua antarmuka di port UDP 51. Jika port 514 memerlukan hak istimewa root di Linux, gunakan0.0.0.0:1514dan konfigurasi Onapsis untuk mengirim ke port 1514.
Konfigurasi pengekspor:
creds_file_path: Jalur lengkap ke file autentikasi penyerapan:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
YOUR_CUSTOMER_ID: Ganti dengan ID pelanggan Chronicle Anda dari langkah sebelumnyaendpoint: URL endpoint regional:- Amerika Serikat:
malachiteingestion-pa.googleapis.com - Eropa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Lihat Endpoint Regional untuk daftar lengkapnya
- Amerika Serikat:
log_type: Tetapkan keONAPSIS(Label penyerapan Chronicle)ingestion_labels: Label opsional untuk mengategorikan log (sesuaikan sesuai kebutuhan)
Simpan file konfigurasi
- Setelah mengedit, simpan file:
- Linux: Tekan
Ctrl+O, laluEnter, laluCtrl+X - Windows: Klik File > Save
- Linux: Tekan
Mulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux:
Jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorPastikan layanan sedang berjalan:
sudo systemctl status observiq-otel-collectorPeriksa log untuk mengetahui error:
sudo journalctl -u observiq-otel-collector -f
Untuk memulai ulang agen Bindplane di Windows:
Pilih salah satu opsi berikut:
- Command Prompt atau PowerShell sebagai administrator:
net stop observiq-otel-collector && net start observiq-otel-collector- Konsol layanan:
- Tekan
Win+R, ketikservices.msc, lalu tekan Enter. - Temukan observIQ OpenTelemetry Collector.
- Klik kanan, lalu pilih Mulai Ulang.
- Tekan
Pastikan layanan sedang berjalan:
sc query observiq-otel-collectorPeriksa log untuk mengetahui error:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Mengonfigurasi penerusan syslog Onapsis Platform
Konfigurasi Platform Onapsis untuk meneruskan log pemantauan ancaman dan peristiwa keamanan ke agen Bindplane melalui syslog.
- Login ke konsol Onapsis Platform.
- Buka Setelan > Integrasi.
- Di bagian Integrasi, temukan opsi integrasi Syslog.
- Klik Tambahkan atau Konfigurasi untuk membuat tujuan syslog baru.
- Berikan detail konfigurasi berikut:
- Alamat server Syslog: Masukkan alamat IP atau nama host dari host agen Bindplane (misalnya,
192.168.1.100). - Port: Masukkan
514(atau1514jika Anda mengonfigurasi agen Bindplane untuk menggunakan port yang tidak memiliki hak istimewa). - Protocol: Pilih UDP (atau TCP jika Anda mengonfigurasi agen Bindplane untuk menggunakan TCP).
- Format: Pilih Syslog (format syslog standar) atau LEEF (Log Event Extended Format) jika terintegrasi dengan sistem yang kompatibel dengan IBM QRadar.
- Alamat server Syslog: Masukkan alamat IP atau nama host dari host agen Bindplane (misalnya,
- Klik Simpan atau Terapkan untuk mengaktifkan konfigurasi ekspor syslog.
Pastikan log dikirim dengan memeriksa log agen Bindplane:
Linux:
sudo journalctl -u observiq-otel-collector -fWindows:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
| bucket | additional.fields | Ditambahkan sebagai label dengan kunci yang berasal dari kolom sumber |
| task_sent | additional.fields | |
| sub_path | additional.fields | |
| facilityName | additional.fields | |
| source_version | additional.fields | |
| db_table | additional.fields | |
| incident_type | additional.fields | |
| incident_name | additional.fields | |
| program_name | additional.fields | |
| task_type | additional.fields | |
| policy_id | additional.fields | |
| nama | additional.fields | |
| authentication_method | additional.fields | |
| alarm_profile_matches | additional.fields | |
| klien | additional.fields | |
| db_table_pk | additional.fields | |
| system_type | additional.fields | |
| log_line | additional.fields | |
| tindakan | additional.fields | |
| task_id | additional.fields | |
| job_name | additional.fields | |
| job_id | additional.fields | |
| osp_link | additional.fields | |
| sid | additional.fields | |
| deskripsi | metadata.description | Nilai dari deskripsi jika tidak kosong, atau ditetapkan ke "Mengupload" jika log_data cocok dengan "Mengupload", "Tugas Celery dikirim" jika cocok dengan "Tugas Celery dikirim", "Memanggil ModuleApi.put" jika cocok dengan "Memanggil ModuleApi.put", atau dari job_type |
| log_data | metadata.description | |
| job_type | metadata.description | |
| created_at | metadata.event_timestamp | Dikonversi menggunakan tanggal dengan format yyyy-mm-ddTHH:mm:ss |
| has_principal | metadata.event_type | Disetel ke "NETWORK_UNCATEGORIZED" jika has_principal, has_target, has_network benar; "STATUS_UPDATE" jika has_principal benar; atau "GENERIC_EVENT" |
| has_target | metadata.event_type | |
| has_network | metadata.event_type | |
| http_method | network.http.method | Nilai disalin secara langsung |
| url | network.http.referral_url | Nilai disalin secara langsung |
| response_code | network.http.response_code | Dikonversi ke bilangan bulat |
| application | principal.application | Nilai disalin secara langsung |
| host | principal.hostname | Nilai dari host jika bukan IP, jika tidak, dari src, jika tidak, dari terminal_source jika bukan IP |
| src | principal.hostname | |
| terminal_source | principal.hostname | |
| host | principal.ip | Digabungkan dari host jika IP, erp_host, terminal_source jika IP |
| erp_host | principal.ip | |
| terminal_source | principal.ip | |
| asset_name | principal.resource.name | Nilai disalin secara langsung |
| user_type | principal.user.role_name | Nilai disalin secara langsung |
| user_name | principal.user.user_display_name | Nilai dari user_name, digabungkan dengan username |
| nama pengguna | principal.user.user_display_name | |
| user_id | principal.user.userid | Nilai disalin secara langsung |
| modul | security_result.detection_fields | Label gabungan dari peta modul, peta kerentanan, new_state |
| kerentanan | security_result.detection_fields | |
| new_state | security_result.detection_fields | |
| severityName | security_result.severity | Tetapkan ke "INFORMATIONAL" jika severityName dalam ["INFO", "info"] |
| file_name | target.file.full_path | Nilai disalin secara langsung |
| dst | target.hostname | Nilai disalin secara langsung |
| metadata.product_name | metadata.product_name | Setel ke "ONAPSIS" |
| metadata.vendor_name | metadata.vendor_name | Setel ke "ONAPSIS" |
conditions.condition_id |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
conditions.eval_value.success |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
conditions.matched |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
erp_event_source |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
erp_time |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
protocol |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
confidence |
event.idm.read_only_udm.security_result.confidence_details |
Dipetakan dari log perubahan |
severity |
event.idm.read_only_udm.security_result.severity_details |
Dipetakan dari log perubahan |
success |
event.idm.read_only_udm.security_result.action |
Dipetakan dari log perubahan |
inter_ip |
event.idm.read_only_udm.intermediary.ip dan event.idm.read_only_udm.intermediary.asset.ip |
Dipetakan dari log perubahan |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.