Onapsis Platform ログを収集する

以下でサポートされています。

このドキュメントでは、Bindplane を使用して Onapsis Platform ログを Google Security Operations に取り込む方法について説明します。

Onapsis Platform は、SAP や Oracle などのビジネス クリティカルなアプリケーションの保護に特化したサイバーセキュリティ ソリューションです。ERP システムの継続的なモニタリング、脆弱性管理、コンプライアンス監査、脅威検出を提供し、アプリケーション固有の詳細な分析情報を提供することで、組織が複雑な環境をサイバー脅威、構成ミス、不正アクセスから保護できるようにします。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス
  • Windows Server 2016 以降、または systemd を使用する Linux ホスト
  • Bindplane エージェントと Onapsis Platform 間のネットワーク接続
  • プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します
  • Onapsis Platform コンソールへの特権アクセス
  • リアルタイムの脅威モニタリングと syslog エクスポート機能を提供する Onapsis Defend プロダクト

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [コレクション エージェント] に移動します。
  3. 取り込み認証ファイル をダウンロードします。Bindplane をインストールするシステムにファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows のインストール

  1. 管理者としてコマンド プロンプトまたは PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sc query observiq-otel-collector
    

    サービスは RUNNING と表示されます。

Linux のインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sudo systemctl status observiq-otel-collector
    

    サービスが [アクティブ(実行中)] と表示されます。

その他のインストール リソース

その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。

Syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する

構成ファイルを探す

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

構成ファイルを編集します。

  • config.yaml の内容全体を次の構成に置き換えます。

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/onapsis:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: 'YOUR_CUSTOMER_ID'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: ONAPSIS
        raw_log_field: body
        ingestion_labels:
          env: production
          source: onapsis_defend
    
    service:
      pipelines:
        logs/onapsis_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/onapsis
    

構成パラメータ

各プレースホルダを次のように置き換えます。

  • レシーバーの構成:

    • listen_address: UDP ポート 51 のすべてのインターフェースでリッスンするには、0.0.0.0:514 に設定します。ポート 514 で Linux の root 権限が必要な場合は、代わりに 0.0.0.0:1514 を使用し、ポート 1514 に送信するように Onapsis を構成します。
  • エクスポータの構成:

    • creds_file_path: 取り込み認証ファイルのフルパス:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • YOUR_CUSTOMER_ID: 前のステップで取得した Chronicle の顧客 ID に置き換えます。
    • endpoint: リージョン エンドポイント URL:
      • 米国: malachiteingestion-pa.googleapis.com
      • ヨーロッパ: europe-malachiteingestion-pa.googleapis.com
      • アジア: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 完全なリストについては、リージョン エンドポイントをご覧ください。
    • log_type: ONAPSIS(Chronicle 取り込みラベル)に設定します。
    • ingestion_labels: ログを分類するオプションのラベル(必要に応じてカスタマイズ)

構成ファイルを保存する

  • 編集後、ファイルを保存します。
    • Linux: Ctrl+OEnterCtrl+X の順に押します。
    • Windows: [ファイル> 保存] をクリックします。

Bindplane エージェントを再起動して変更を適用する

Linux で Bindplane エージェントを再起動するには:

  1. 次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
  2. サービスが実行されていることを確認します。

    sudo systemctl status observiq-otel-collector
    
  3. ログでエラーを確認します。

    sudo journalctl -u observiq-otel-collector -f
    

Windows で Bindplane エージェントを再起動するには:

  1. 次のいずれかのオプションを選択します。

    • 管理者としてコマンド プロンプトまたは PowerShell を開きます。
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • サービス コンソール:
      1. Win+R キーを押して「services.msc」と入力し、Enter キーを押します。
      2. observIQ OpenTelemetry Collector を見つけます。
      3. 右クリックして [再起動] を選択します。
  2. サービスが実行されていることを確認します。

    sc query observiq-otel-collector
    
  3. ログでエラーを確認します。

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Onapsis Platform の syslog 転送を構成する

syslog 経由でセキュリティ イベントと脅威モニタリング ログを Bindplane エージェントに転送するように Onapsis Platform を構成します。

  1. Onapsis Platform コンソールにログインします。
  2. [Settings] > [Integrations] に移動します。
  3. [統合] セクションで、[Syslog] 統合オプションを見つけます。
  4. [追加] または [構成] をクリックして、新しい syslog の宛先を作成します。
  5. 次の構成情報を指定します。
    • Syslog サーバー アドレス: Bindplane エージェント ホストの IP アドレスまたはホスト名(192.168.1.100 など)を入力します。
    • ポート: 514 と入力します(Bindplane エージェントが非特権ポートを使用するように構成されている場合は 1514)。
    • プロトコル: [UDP] を選択します(TCP を使用するように Bindplane エージェントを構成した場合は、[TCP] を選択します)。
    • 形式: IBM QRadar 互換システムと統合する場合は、[Syslog](標準の syslog 形式)または [LEEF](Log Event Extended Format)を選択します。
  6. [保存] または [適用] をクリックして、syslog エクスポート構成を有効にします。
  7. Bindplane エージェントのログを確認して、ログが送信されていることを確認します。

    Linux:

    sudo journalctl -u observiq-otel-collector -f
    

    Windows:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
バケット additional.fields ソースフィールドから派生したキーを持つラベルとして追加されます
task_sent additional.fields
sub_path additional.fields
facilityName additional.fields
source_version additional.fields
db_table additional.fields
incident_type additional.fields
incident_name additional.fields
program_name additional.fields
task_type additional.fields
policy_id additional.fields
name additional.fields
authentication_method additional.fields
alarm_profile_matches additional.fields
クライアント additional.fields
db_table_pk additional.fields
system_type additional.fields
log_line additional.fields
アクション additional.fields
task_id additional.fields
job_name additional.fields
job_id additional.fields
osp_link additional.fields
sid additional.fields
説明 metadata.description 説明の値(空でない場合)。空の場合は、log_data が「Uploading」と一致する場合は「Uploading」、log_data が「Celery task sent」と一致する場合は「Celery task sent」、log_data が「Calling ModuleApi.put」と一致する場合は「Calling ModuleApi.put」、それ以外の場合は job_type の値
log_data metadata.description
job_type metadata.description
created_at metadata.event_timestamp yyyy-mm-ddTHH:mm:ss 形式の日付を使用して変換
has_principal metadata.event_type has_principal、has_target、has_network が true の場合は「NETWORK_UNCATEGORIZED」、has_principal が true の場合は「STATUS_UPDATE」、それ以外の場合は「GENERIC_EVENT」に設定します。
has_target metadata.event_type
has_network metadata.event_type
http_method network.http.method 値を直接コピー
URL network.http.referral_url 値を直接コピー
response_code network.http.response_code 整数に変換しました
アプリケーション principal.application 値を直接コピー
ホスト principal.hostname IP でない場合はホストの値、IP の場合は src の値、IP でない場合は terminal_source の値
src principal.hostname
terminal_source principal.hostname
ホスト principal.ip IP の場合はホストから、IP の場合は erp_host、terminal_source から統合
erp_host principal.ip
terminal_source principal.ip
asset_name principal.resource.name 値を直接コピー
user_type principal.user.role_name 値を直接コピー
user_name principal.user.user_display_name user_name の値。username とマージされます
ユーザー名 principal.user.user_display_name
user_id principal.user.userid 値を直接コピー
modules security_result.detection_fields モジュールマップ、脆弱性マップ、new_state からマージされたラベル
vulnerabilities security_result.detection_fields
new_state security_result.detection_fields
severityName security_result.severity severityName が ["INFO", "info"] の場合は「INFORMATIONAL」に設定します。
file_name target.file.full_path 値を直接コピー
dst target.hostname 値を直接コピー
metadata.product_name metadata.product_name 「ONAPSIS」に設定
metadata.vendor_name metadata.vendor_name 「ONAPSIS」に設定
conditions.condition_id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
conditions.eval_value.success event.idm.read_only_udm.additional.fields 変更履歴からマッピング
conditions.matched event.idm.read_only_udm.additional.fields 変更履歴からマッピング
erp_event_source event.idm.read_only_udm.additional.fields 変更履歴からマッピング
erp_time event.idm.read_only_udm.additional.fields 変更履歴からマッピング
protocol event.idm.read_only_udm.additional.fields 変更履歴からマッピング
confidence event.idm.read_only_udm.security_result.confidence_details 変更履歴からマッピング
severity event.idm.read_only_udm.security_result.severity_details 変更履歴からマッピング
success event.idm.read_only_udm.security_result.action 変更履歴からマッピング
inter_ip event.idm.read_only_udm.intermediary.ipevent.idm.read_only_udm.intermediary.asset.ip 変更履歴からマッピング

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。