Onapsis Platform ログを収集する
このドキュメントでは、Bindplane を使用して Onapsis Platform ログを Google Security Operations に取り込む方法について説明します。
Onapsis Platform は、SAP や Oracle などのビジネス クリティカルなアプリケーションの保護に特化したサイバーセキュリティ ソリューションです。ERP システムの継続的なモニタリング、脆弱性管理、コンプライアンス監査、脅威検出を提供し、アプリケーション固有の詳細な分析情報を提供することで、組織が複雑な環境をサイバー脅威、構成ミス、不正アクセスから保護できるようにします。
始める前に
次の前提条件を満たしていることを確認してください。
- Google SecOps インスタンス
- Windows Server 2016 以降、または
systemdを使用する Linux ホスト - Bindplane エージェントと Onapsis Platform 間のネットワーク接続
- プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します
- Onapsis Platform コンソールへの特権アクセス
- リアルタイムの脅威モニタリングと syslog エクスポート機能を提供する Onapsis Defend プロダクト
Google SecOps の取り込み認証ファイルを取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [コレクション エージェント] に移動します。
取り込み認証ファイル をダウンロードします。Bindplane をインストールするシステムにファイルを安全に保存します。
Google SecOps のお客様 ID を取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [プロファイル] に移動します。
[組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。
Bindplane エージェントをインストールする
次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。
Windows のインストール
- 管理者としてコマンド プロンプトまたは PowerShell を開きます。
次のコマンドを実行します。
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietインストールが完了するまで待ちます。
次のコマンドを実行して、インストールの内容を確認します。
sc query observiq-otel-collectorサービスは RUNNING と表示されます。
Linux のインストール
- root 権限または sudo 権限でターミナルを開きます。
次のコマンドを実行します。
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shインストールが完了するまで待ちます。
次のコマンドを実行して、インストールの内容を確認します。
sudo systemctl status observiq-otel-collectorサービスが [アクティブ(実行中)] と表示されます。
その他のインストール リソース
その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。
Syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する
構成ファイルを探す
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
構成ファイルを編集します。
config.yamlの内容全体を次の構成に置き換えます。receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/onapsis: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: ONAPSIS raw_log_field: body ingestion_labels: env: production source: onapsis_defend service: pipelines: logs/onapsis_to_chronicle: receivers: - udplog exporters: - chronicle/onapsis
構成パラメータ
各プレースホルダを次のように置き換えます。
レシーバーの構成:
listen_address: UDP ポート 51 のすべてのインターフェースでリッスンするには、0.0.0.0:514に設定します。ポート 514 で Linux の root 権限が必要な場合は、代わりに0.0.0.0:1514を使用し、ポート 1514 に送信するように Onapsis を構成します。
エクスポータの構成:
creds_file_path: 取り込み認証ファイルのフルパス:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
YOUR_CUSTOMER_ID: 前のステップで取得した Chronicle の顧客 ID に置き換えます。endpoint: リージョン エンドポイント URL:- 米国:
malachiteingestion-pa.googleapis.com - ヨーロッパ:
europe-malachiteingestion-pa.googleapis.com - アジア:
asia-southeast1-malachiteingestion-pa.googleapis.com - 完全なリストについては、リージョン エンドポイントをご覧ください。
- 米国:
log_type:ONAPSIS(Chronicle 取り込みラベル)に設定します。ingestion_labels: ログを分類するオプションのラベル(必要に応じてカスタマイズ)
構成ファイルを保存する
- 編集後、ファイルを保存します。
- Linux:
Ctrl+O、Enter、Ctrl+Xの順に押します。 - Windows: [ファイル> 保存] をクリックします。
- Linux:
Bindplane エージェントを再起動して変更を適用する
Linux で Bindplane エージェントを再起動するには:
次のコマンドを実行します。
sudo systemctl restart observiq-otel-collectorサービスが実行されていることを確認します。
sudo systemctl status observiq-otel-collectorログでエラーを確認します。
sudo journalctl -u observiq-otel-collector -f
Windows で Bindplane エージェントを再起動するには:
次のいずれかのオプションを選択します。
- 管理者としてコマンド プロンプトまたは PowerShell を開きます。
net stop observiq-otel-collector && net start observiq-otel-collector- サービス コンソール:
Win+Rキーを押して「services.msc」と入力し、Enter キーを押します。- observIQ OpenTelemetry Collector を見つけます。
- 右クリックして [再起動] を選択します。
サービスが実行されていることを確認します。
sc query observiq-otel-collectorログでエラーを確認します。
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Onapsis Platform の syslog 転送を構成する
syslog 経由でセキュリティ イベントと脅威モニタリング ログを Bindplane エージェントに転送するように Onapsis Platform を構成します。
- Onapsis Platform コンソールにログインします。
- [Settings] > [Integrations] に移動します。
- [統合] セクションで、[Syslog] 統合オプションを見つけます。
- [追加] または [構成] をクリックして、新しい syslog の宛先を作成します。
- 次の構成情報を指定します。
- Syslog サーバー アドレス: Bindplane エージェント ホストの IP アドレスまたはホスト名(
192.168.1.100など)を入力します。 - ポート:
514と入力します(Bindplane エージェントが非特権ポートを使用するように構成されている場合は1514)。 - プロトコル: [UDP] を選択します(TCP を使用するように Bindplane エージェントを構成した場合は、[TCP] を選択します)。
- 形式: IBM QRadar 互換システムと統合する場合は、[Syslog](標準の syslog 形式)または [LEEF](Log Event Extended Format)を選択します。
- Syslog サーバー アドレス: Bindplane エージェント ホストの IP アドレスまたはホスト名(
- [保存] または [適用] をクリックして、syslog エクスポート構成を有効にします。
Bindplane エージェントのログを確認して、ログが送信されていることを確認します。
Linux:
sudo journalctl -u observiq-otel-collector -fWindows:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
UDM マッピング テーブル
| ログフィールド | UDM マッピング | ロジック |
|---|---|---|
| バケット | additional.fields | ソースフィールドから派生したキーを持つラベルとして追加されます |
| task_sent | additional.fields | |
| sub_path | additional.fields | |
| facilityName | additional.fields | |
| source_version | additional.fields | |
| db_table | additional.fields | |
| incident_type | additional.fields | |
| incident_name | additional.fields | |
| program_name | additional.fields | |
| task_type | additional.fields | |
| policy_id | additional.fields | |
| name | additional.fields | |
| authentication_method | additional.fields | |
| alarm_profile_matches | additional.fields | |
| クライアント | additional.fields | |
| db_table_pk | additional.fields | |
| system_type | additional.fields | |
| log_line | additional.fields | |
| アクション | additional.fields | |
| task_id | additional.fields | |
| job_name | additional.fields | |
| job_id | additional.fields | |
| osp_link | additional.fields | |
| sid | additional.fields | |
| 説明 | metadata.description | 説明の値(空でない場合)。空の場合は、log_data が「Uploading」と一致する場合は「Uploading」、log_data が「Celery task sent」と一致する場合は「Celery task sent」、log_data が「Calling ModuleApi.put」と一致する場合は「Calling ModuleApi.put」、それ以外の場合は job_type の値 |
| log_data | metadata.description | |
| job_type | metadata.description | |
| created_at | metadata.event_timestamp | yyyy-mm-ddTHH:mm:ss 形式の日付を使用して変換 |
| has_principal | metadata.event_type | has_principal、has_target、has_network が true の場合は「NETWORK_UNCATEGORIZED」、has_principal が true の場合は「STATUS_UPDATE」、それ以外の場合は「GENERIC_EVENT」に設定します。 |
| has_target | metadata.event_type | |
| has_network | metadata.event_type | |
| http_method | network.http.method | 値を直接コピー |
| URL | network.http.referral_url | 値を直接コピー |
| response_code | network.http.response_code | 整数に変換しました |
| アプリケーション | principal.application | 値を直接コピー |
| ホスト | principal.hostname | IP でない場合はホストの値、IP の場合は src の値、IP でない場合は terminal_source の値 |
| src | principal.hostname | |
| terminal_source | principal.hostname | |
| ホスト | principal.ip | IP の場合はホストから、IP の場合は erp_host、terminal_source から統合 |
| erp_host | principal.ip | |
| terminal_source | principal.ip | |
| asset_name | principal.resource.name | 値を直接コピー |
| user_type | principal.user.role_name | 値を直接コピー |
| user_name | principal.user.user_display_name | user_name の値。username とマージされます |
| ユーザー名 | principal.user.user_display_name | |
| user_id | principal.user.userid | 値を直接コピー |
| modules | security_result.detection_fields | モジュールマップ、脆弱性マップ、new_state からマージされたラベル |
| vulnerabilities | security_result.detection_fields | |
| new_state | security_result.detection_fields | |
| severityName | security_result.severity | severityName が ["INFO", "info"] の場合は「INFORMATIONAL」に設定します。 |
| file_name | target.file.full_path | 値を直接コピー |
| dst | target.hostname | 値を直接コピー |
| metadata.product_name | metadata.product_name | 「ONAPSIS」に設定 |
| metadata.vendor_name | metadata.vendor_name | 「ONAPSIS」に設定 |
conditions.condition_id |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
conditions.eval_value.success |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
conditions.matched |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
erp_event_source |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
erp_time |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
protocol |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
confidence |
event.idm.read_only_udm.security_result.confidence_details |
変更履歴からマッピング |
severity |
event.idm.read_only_udm.security_result.severity_details |
変更履歴からマッピング |
success |
event.idm.read_only_udm.security_result.action |
変更履歴からマッピング |
inter_ip |
event.idm.read_only_udm.intermediary.ip と event.idm.read_only_udm.intermediary.asset.ip |
変更履歴からマッピング |
変更履歴
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。