Raccogliere i log della piattaforma Onapsis

Supportato in:

Questo documento spiega come importare i log della piattaforma Onapsis in Google Security Operations utilizzando Bindplane.

La piattaforma Onapsis è una soluzione di cybersecurity specializzata nella protezione di applicazioni business-critical come SAP e Oracle. Fornisce monitoraggio continuo, gestione delle vulnerabilità, controllo della conformità e rilevamento delle minacce per i sistemi ERP, fornendo approfondimenti specifici per le applicazioni per aiutare le organizzazioni a proteggere ambienti complessi da minacce informatiche, configurazioni errate e accessi non autorizzati.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Windows Server 2016 o versioni successive o host Linux con systemd
  • Connettività di rete tra l'agente Bindplane e la piattaforma Onapsis
  • Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane.
  • Accesso privilegiato alla console della piattaforma Onapsis
  • Prodotto Onapsis Defend per il monitoraggio delle minacce in tempo reale e funzionalità di esportazione syslog

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri Prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sc query observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.

Installazione di Linux

  1. Apri un terminale con privilegi di root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sudo systemctl status observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come attivo (in esecuzione).

Risorse aggiuntive per l'installazione

Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.

Configura l'agente Bindplane per importare syslog e inviarli a Google SecOps

Individua il file di configurazione

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifica il file di configurazione

  • Sostituisci l'intero contenuto di config.yaml con la seguente configurazione:

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/onapsis:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: 'YOUR_CUSTOMER_ID'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: ONAPSIS
        raw_log_field: body
        ingestion_labels:
          env: production
          source: onapsis_defend
    
    service:
      pipelines:
        logs/onapsis_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/onapsis
    

Parametri di configurazione

Sostituisci i seguenti segnaposto:

  • Configurazione del ricevitore:

    • listen_address: impostato su 0.0.0.0:514 per ascoltare tutte le interfacce sulla porta UDP 51. Se la porta 514 richiede privilegi di root su Linux, utilizza 0.0.0.0:1514 e configura Onapsis in modo che invii alla porta 1514.
  • Configurazione dell'esportatore:

    • creds_file_path: percorso completo del file di autenticazione dell'acquisizione:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • YOUR_CUSTOMER_ID: sostituisci con l'ID cliente Chronicle del passaggio precedente
    • endpoint: URL endpoint regionale:
      • Stati Uniti: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Per un elenco completo, vedi Endpoint regionali.
    • log_type: impostato su ONAPSIS (etichetta di importazione di Chronicle)
    • ingestion_labels: etichette facoltative per classificare i log (personalizza in base alle esigenze)

Salvare il file di configurazione

  • Dopo la modifica, salva il file:
    • Linux: premi Ctrl+O, poi Enter e infine Ctrl+X.
    • Windows: fai clic su File > Salva.

Riavvia l'agente Bindplane per applicare le modifiche

Per riavviare l'agente Bindplane in Linux:

  1. Esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Verifica che il servizio sia in esecuzione:

    sudo systemctl status observiq-otel-collector
    
  3. Controlla i log per individuare eventuali errori:

    sudo journalctl -u observiq-otel-collector -f
    

Per riavviare l'agente Bindplane in Windows:

  1. Scegli una delle seguenti opzioni:

    • Prompt dei comandi o PowerShell come amministratore:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console dei servizi:
      1. Premi Win+R, digita services.msc e premi Invio.
      2. Individua observIQ OpenTelemetry Collector.
      3. Fai clic con il tasto destro del mouse e seleziona Riavvia.
  2. Verifica che il servizio sia in esecuzione:

    sc query observiq-otel-collector
    
  3. Controlla i log per individuare eventuali errori:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configurare l'inoltro di syslog della piattaforma Onapsis

Configura la piattaforma Onapsis per inoltrare gli eventi di sicurezza e i log di monitoraggio delle minacce all'agente Bindplane tramite syslog.

  1. Accedi alla console della piattaforma Onapsis.
  2. Vai a Impostazioni > Integrazioni.
  3. Nella sezione Integrazioni, individua l'opzione di integrazione Syslog.
  4. Fai clic su Aggiungi o Configura per creare una nuova destinazione syslog.
  5. Fornisci i seguenti dettagli di configurazione:
    • Indirizzo del server syslog: inserisci l'indirizzo IP o il nome host dell'host dell'agente Bindplane (ad esempio, 192.168.1.100).
    • Porta: inserisci 514 (o 1514 se hai configurato l'agente Bindplane in modo che utilizzi una porta non privilegiata).
    • Protocollo: seleziona UDP (o TCP se hai configurato l'agente Bindplane per utilizzare TCP).
    • Formato: seleziona Syslog (formato syslog standard) o LEEF (Log Event Extended Format) se l'integrazione avviene con sistemi compatibili con IBM QRadar.
  6. Fai clic su Salva o Applica per attivare la configurazione di esportazione di syslog.
  7. Verifica che i log vengano inviati controllando i log dell'agente Bindplane:

    Linux:

    sudo journalctl -u observiq-otel-collector -f
    

    Windows:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
bucket additional.fields Aggiunti come etichette con chiavi derivate dai campi di origine
task_sent additional.fields
sub_path additional.fields
facilityName additional.fields
source_version additional.fields
db_table additional.fields
incident_type additional.fields
incident_name additional.fields
program_name additional.fields
task_type additional.fields
policy_id additional.fields
nome additional.fields
authentication_method additional.fields
alarm_profile_matches additional.fields
client additional.fields
db_table_pk additional.fields
system_type additional.fields
log_line additional.fields
azione additional.fields
task_id additional.fields
job_name additional.fields
job_id additional.fields
osp_link additional.fields
sid additional.fields
descrizione metadata.description Valore della descrizione se non è vuoto, altrimenti impostato su "Caricamento" se log_data corrisponde a "Caricamento", "Attività Celery inviata" se corrisponde a "Attività Celery inviata", "Chiamata a ModuleApi.put" se corrisponde a "Chiamata a ModuleApi.put", altrimenti da job_type
log_data metadata.description
job_type metadata.description
created_at metadata.event_timestamp Convertito utilizzando la data nel formato aaaa-mm-ggTHH:mm:ss
has_principal metadata.event_type Imposta su "NETWORK_UNCATEGORIZED" se has_principal, has_target, has_network è true; "STATUS_UPDATE" se has_principal è true; altrimenti "GENERIC_EVENT"
has_target metadata.event_type
has_network metadata.event_type
http_method network.http.method Valore copiato direttamente
url network.http.referral_url Valore copiato direttamente
response_code network.http.response_code Convertito in numero intero
applicazione principal.application Valore copiato direttamente
host principal.hostname Valore dell'host se non è un IP, altrimenti da src, altrimenti da terminal_source se non è un IP
src principal.hostname
terminal_source principal.hostname
host principal.ip Unito dall'host se IP, erp_host, terminal_source se IP
erp_host principal.ip
terminal_source principal.ip
asset_name principal.resource.name Valore copiato direttamente
user_type principal.user.role_name Valore copiato direttamente
user_name principal.user.user_display_name Valore da user_name, unito al nome utente
nome utente principal.user.user_display_name
user_id principal.user.userid Valore copiato direttamente
modules security_result.detection_fields Etichette unite dalla mappa dei moduli, dalla mappa delle vulnerabilità, da new_state
vulnerabilities security_result.detection_fields
new_state security_result.detection_fields
severityName security_result.severity Imposta su "INFORMATIONAL" se severityName è in ["INFO", "info"]
file_name target.file.full_path Valore copiato direttamente
dst target.hostname Valore copiato direttamente
metadata.product_name metadata.product_name Imposta su "ONAPSIS"
metadata.vendor_name metadata.vendor_name Imposta su "ONAPSIS"
conditions.condition_id event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
conditions.eval_value.success event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
conditions.matched event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
erp_event_source event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
erp_time event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
protocol event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
confidence event.idm.read_only_udm.security_result.confidence_details Mappato dal log delle modifiche
severity event.idm.read_only_udm.security_result.severity_details Mappato dal log delle modifiche
success event.idm.read_only_udm.security_result.action Mappato dal log delle modifiche
inter_ip event.idm.read_only_udm.intermediary.ip e event.idm.read_only_udm.intermediary.asset.ip Mappato dal log delle modifiche

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.