Raccogliere i log proxy di Sangfor

Supportato in:

Questo documento spiega come importare i log del proxy Sangfor in Google Security Operations utilizzando l'agente Bindplane.

Sangfor IAG (Internet Access Gateway), elencato in Chronicle come Sangfor Proxy, è un gateway di sicurezza web che fornisce il filtro degli URL, la protezione dalle minacce e controllo dell'accesso dell'accesso a internet. Il parser estrae i campi dalle voci di log di Sangfor Proxy e li mappa al modello di dati unificato (UDM), acquisendo connessioni di rete, identità utente, risposte DNS e metadati di sicurezza.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Windows Server 2016 o versioni successive oppure host Linux con systemd
  • Connettività di rete tra l'agente Bindplane e l'appliance Sangfor IAG
  • Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
  • Accesso privilegiato alla console di gestione Sangfor IAG con autorizzazioni di amministratore

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione.
  4. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri Prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sc query observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.

Installazione di Linux

  1. Apri un terminale con privilegi root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sudo systemctl status observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come attivo (in esecuzione).

Risorse aggiuntive per l'installazione

Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.

Configura l'agente Bindplane per importare syslog e inviarli a Google SecOps

Individua il file di configurazione

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifica il file di configurazione

  • Sostituisci l'intero contenuto di config.yaml con la seguente configurazione:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/sangfor_proxy:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: SANGFOR_PROXY
            raw_log_field: body
    
    service:
        pipelines:
            logs/sangfor_proxy:
                receivers:
                    - udplog
                exporters:
                    - chronicle/sangfor_proxy
    

Parametri di configurazione

Sostituisci i seguenti segnaposto:

  • Configurazione del ricevitore:

    • udplog: il tipo di ricevitore in base al protocollo:
      • udplog per UDP Syslog
      • tcplog per TCP syslog
      • syslog per syslog RFC 3164/5424
    • 0.0.0.0: indirizzo IP su cui ascoltare:
      • 0.0.0.0 per ascoltare su tutte le interfacce (consigliato)
      • Indirizzo IP specifico da ascoltare su un'interfaccia
    • 514: numero di porta su cui ascoltare (ad esempio, 514, 1514, 6514)
  • Configurazione dell'esportatore:

    • <customer_id>: l'ID cliente del passaggio precedente
    • malachiteingestion-pa.googleapis.com: URL endpoint regionale:
      • Stati Uniti: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Per l'elenco completo, vedi Endpoint regionali.
    • Modifica creds_file_path a seconda della piattaforma:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json

Salvare il file di configurazione

  • Dopo la modifica, salva il file:
    • Linux: premi Ctrl+O, poi Enter e infine Ctrl+X.
    • Windows: fai clic su File > Salva.

Riavvia l'agente Bindplane per applicare le modifiche

  • Per riavviare l'agente Bindplane in Linux, esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
    1. Verifica che il servizio sia in esecuzione:

      sudo systemctl status observiq-otel-collector
      
    2. Controlla i log per individuare eventuali errori:

      sudo journalctl -u observiq-otel-collector -f
      
  • Per riavviare l'agente Bindplane in Windows, scegli una delle seguenti opzioni:

    • Prompt dei comandi o PowerShell come amministratore:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Console dei servizi:

      1. Premi Win+R, digita services.msc e premi Invio.
      2. Individua observIQ OpenTelemetry Collector.
      3. Fai clic con il tasto destro del mouse e seleziona Riavvia.
      4. Verifica che il servizio sia in esecuzione:

        sc query observiq-otel-collector
        
      5. Controlla i log per individuare eventuali errori:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Configurare l'inoltro di Syslog di Sangfor IAG

  1. Accedi alla console di gestione Sangfor IAG.
  2. Vai a Sistema > Impostazioni log > Syslog.
  3. Attiva l'inoltro di Syslog.
  4. Fornisci i seguenti dettagli di configurazione:
    • Indirizzo server: inserisci l'indirizzo IP dell'host dell'agente Bindplane (ad esempio, 192.168.1.100).
    • Porta: inserisci 514 (deve corrispondere alla porta del ricevitore Bindplane).
    • Protocollo: seleziona UDP (deve corrispondere al tipo di ricevitore Bindplane).
  5. Seleziona le categorie di log da inoltrare (ad esempio, filtro URL, protezione dalle minacce, log del traffico).
  6. Fai clic su Salva.

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
log_type,serv,net_action,url,title,snapshot,risk_level,identify,category,family,nProtocol,ioc_id additional.fields Uniti alle etichette contenenti key e string_value di ogni campo di origine
record_time metadata.event_timestamp Conversione eseguita utilizzando la corrispondenza della data RFC 3339
metadata.event_type Imposta su "NETWORK_CONNECTION" se has_principal e has_target, altrimenti "STATUS_UPDATE" se has_principal, altrimenti "USER_UNCATEGORIZED" se has_user, altrimenti "GENERIC_EVENT"
metadata.product_name Impostato su "SANGFOR_PROXY"
metadata.vendor_name Impostato su "SANGFOR_PROXY"
dns network.dns.answers Unito a dns_answers contenente dati da dns
down_flux network.received_bytes Convertito in uinteger
up_flux network.sent_bytes Convertito in uinteger
host principal.asset.hostname Valore copiato direttamente
host_ip principal.asset.ip Valore copiato direttamente
gruppo principal.group.group_display_name Valore copiato direttamente
host principal.hostname Valore copiato direttamente
host_ip principal.ip Valore copiato direttamente
src_port principal.port Convertito in numero intero
nome utente principal.user.userid Valore copiato direttamente
virus security_result.detection_fields Unito a virus_field contenente la chiave "virus" e il valore di virus
app target.application Valore copiato direttamente
dst_ip target.asset.ip Valore copiato direttamente
dst_ip target.ip Valore copiato direttamente
tm_type target.platform Impostato su "WINDOWS" se corrisponde a "Win", "MAC" se "Mac", "LINUX" se "Linux"
porta target.port Convertito in numero intero
file_name target.process.file.full_path Valore copiato direttamente
file_type target.process.file.mime_type Valore copiato direttamente
sito target.resource.attribute.labels Unito a site_label contenente la chiave "site" e il valore del sito

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.