Recopila registros del IDS de Snort
En este documento, se explica cómo transferir registros del IDS de Snort a Google Security Operations con el agente de Bindplane.
Snort es un sistema de detección y prevención de intrusiones de código abierto que genera mensajes de syslog para las alertas de intrusiones en la red, los eventos de análisis de protocolos y las anomalías de tráfico. El analizador extrae campos de los registros con formato syslog y JSON usando patrones de Grok, y los asigna al modelo de datos unificado (UDM).
Antes de comenzar
Asegúrate de cumplir con los siguientes requisitos previos:
- Una instancia de Google SecOps
- Windows Server 2016 o versiones posteriores, o host de Linux con
systemd - Conectividad de red entre el agente de Bindplane y el dispositivo Snort
- Si se ejecuta detrás de un proxy, asegúrate de que los puertos de firewall estén abiertos según los requisitos del agente de Bindplane.
- Acceso a la terminal del dispositivo Snort
Obtén el archivo de autenticación de transferencia de Google SecOps
- Accede a la consola de Google SecOps.
- Ve a Configuración de SIEM > Agentes de recopilación.
- Descarga el archivo de autenticación de transferencia.
Guarda el archivo de forma segura en el sistema en el que se instalará Bindplane.
Obtén el ID de cliente de Google SecOps
- Accede a la consola de Google SecOps.
- Ve a Configuración de SIEM > Perfil.
Copia y guarda el ID de cliente de la sección Detalles de la organización.
Instala el agente de BindPlane
Instala el agente de Bindplane en tu sistema operativo Windows o Linux según las siguientes instrucciones.
Instalación en Windows
- Abre el símbolo del sistema o PowerShell como administrador.
Ejecuta el comando siguiente:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietEspera a que se complete la instalación.
Ejecuta el siguiente comando para verificar la instalación:
sc query observiq-otel-collectorEl servicio debería mostrarse como RUNNING.
Instalación en Linux
- Abre una terminal con privilegios de raíz o sudo.
Ejecuta el comando siguiente:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shEspera a que se complete la instalación.
Ejecuta el siguiente comando para verificar la instalación:
sudo systemctl status observiq-otel-collectorEl servicio debería mostrarse como activo (en ejecución).
Recursos de instalación adicionales
Para obtener más opciones de instalación y solucionar problemas, consulta la guía de instalación del agente de Bindplane.
Configura el agente de BindPlane para transferir registros de Syslog y enviarlos a Google SecOps
Ubica el archivo de configuración
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Edita el archivo de configuración
Reemplaza todo el contenido de
config.yamlcon la siguiente configuración:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/snort_ids: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: SNORT_IDS raw_log_field: body service: pipelines: logs/snort_ids_to_chronicle: receivers: - udplog exporters: - chronicle/snort_ids
Parámetros de configuración
Reemplaza los marcadores de posición que se indican más abajo:
Configuración del receptor:
listen_address: Dirección IP y puerto que se escucharán:0.0.0.0para escuchar en todas las interfaces (recomendado)- El puerto
514es el puerto estándar de syslog (requiere acceso raíz en Linux; usa1514para acceso no raíz).
Configuración del exportador:
creds_file_path: Ruta de acceso completa al archivo de autenticación de la transferencia:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: ID de cliente copiado de la consola de Google SecOpsendpoint: URL del extremo regional:- EE.UU.:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Consulta Extremos regionales para obtener la lista completa.
- EE.UU.:
Guarda el archivo de configuración
- Después de editarlo, guarda el archivo:
- Linux: Presiona
Ctrl+O, luegoEntery, después,Ctrl+X. - Windows: Haz clic en Archivo > Guardar
- Linux: Presiona
Reinicia el agente de Bindplane para aplicar los cambios
Para reiniciar el agente de Bindplane en Linux, ejecuta el siguiente comando:
sudo systemctl restart observiq-otel-collectorVerifica que el servicio esté en ejecución:
sudo systemctl status observiq-otel-collectorRevisa los registros en busca de errores:
sudo journalctl -u observiq-otel-collector -f
Para reiniciar el agente de Bindplane en Windows, elige una de las siguientes opciones:
Símbolo del sistema o PowerShell como administrador:
net stop observiq-otel-collector && net start observiq-otel-collectorConsola de Servicios:
- Presiona
Win+R, escribeservices.mscy presiona Intro. - Busca observIQ OpenTelemetry Collector.
- Haz clic con el botón derecho y selecciona Reiniciar.
Verifica que el servicio esté en ejecución:
sc query observiq-otel-collectorRevisa los registros en busca de errores:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Presiona
Configura la exportación de Syslog en Snort v2.x
- Accede al dispositivo Snort con la terminal.
- Edita el siguiente archivo:
/etc/snort/snort.conf. - Ve a
6) Configure output plugins. Agrega la siguiente entrada:
# syslog output alert_syslog: host=<BINDPLANE_IP>:<PORT_NUMBER>, LOG_AUTH LOG_ALERT- Reemplaza
<BINDPLANE_IP>por la dirección IP del agente de Bindplane y<PORT_NUMBER>por el número de puerto.
- Reemplaza
Guarda el archivo.
Inicia el servicio snort.
Detén el servicio rsyslog.
Edita el siguiente archivo:
/etc/rsyslogd.conf:# remote host is: name/ip:port *.* @@<BINDPLANE_IP>:<PORT_NUMBER>- Reemplaza
<BINDPLANE_IP>por la dirección IP del agente de Bindplane y<PORT_NUMBER>por el número de puerto.
- Reemplaza
Inicia el servicio rsyslog.
Configura la exportación de Syslog en Snort v3.1.53
- Accede al dispositivo Snort con la terminal.
- Detén los servicios rsyslog y snort.
- Ve al directorio de instalación de Snort:
/usr/local/etc/snort/. - Edita el archivo de configuración de Snort:
snort.lua. En las opciones de Configurar salidas, agrega el siguiente código:
alert_syslog = { facility = 'local3', level = 'info', }Guarda el archivo de configuración de Snort.
Ve al directorio de archivos de configuración predeterminados del servicio rsyslog:
/etc/rsyslog.d.Crea un archivo nuevo:
3-snort.conf.Para enviar registros a través de TCP o UDP, agrega la siguiente configuración:
local3.* @@<BINDPLANE_IP>:<PORT_NUMBER>- Reemplaza
<BINDPLANE_IP>por la dirección IP del agente de Bindplane y<PORT_NUMBER>por el número de puerto.
- Reemplaza
Guarda el archivo.
Inicia rsyslog y, luego, el servicio snort.
Tabla de asignación de UDM
| Campo de registro | Asignación de UDM | Lógica |
|---|---|---|
| agent.hostname | observer.hostname | Es el valor que se toma del campo agent.hostname en el registro sin procesar. |
| agent.id | observer.asset_id | Valor tomado del campo agent.id en el registro sin procesar y concatenado con agent.type de la siguiente manera: agent.type:agent.id. |
| agent.type | observer.application | Es el valor que se toma del campo agent.type en el registro sin procesar. |
| agent.version | observer.platform_version | Es el valor que se toma del campo agent.version en el registro sin procesar. |
| alert.category | security_result.category_details | Es el valor que se toma del campo alert.category en el registro sin procesar. |
| alert.rev | security_result.rule_version | Es el valor que se toma del campo alert.rev en el registro sin procesar. |
| alert.rule | security_result.summary | Valor tomado del campo alert.rule en el registro sin procesar, con las comillas dobles quitadas. |
| alert.severity | security_result.severity | Si alert.severity es mayor o igual que 4, se establece en LOW. Si alert.severity es 2 o 3, configúralo como MEDIUM. Si alert.severity es 1, configúralo como HIGH. De lo contrario, configúralo como UNKNOWN_SEVERITY. |
| alert.signature | security_result.rule_name | Es el valor que se toma del campo alert.signature en el registro sin procesar. |
| alert.signature_id | security_result.rule_id | Es el valor que se toma del campo alert.signature_id en el registro sin procesar. |
| app_proto | network.application_protocol | Si app_proto es dns, smb o http, conviértelo a mayúsculas y usa ese valor. De lo contrario, configúralo como UNKNOWN_APPLICATION_PROTOCOL. |
| categoría | security_result.category | Si category es trojan-activity, configúralo como NETWORK_MALICIOUS. Si category es policy-violation, configúralo como POLICY_VIOLATION. De lo contrario, configúralo como UNKNOWN_CATEGORY. |
| classtype | security_result.rule_type | Valor tomado del campo classtype en el registro sin procesar, si no está vacío o es unknown. |
| community_id | network.community_id | Es el valor que se toma del campo community_id en el registro sin procesar. |
| date_log | Se usa para establecer la marca de tiempo del evento si el campo time está vacío. |
|
| desc | metadata.description | Es el valor que se toma del campo desc en el registro sin procesar. |
| dest_ip | target.ip | Es el valor que se toma del campo dest_ip en el registro sin procesar. |
| dest_port | target.port | Valor tomado del campo dest_port en el registro sin procesar y convertido en número entero. |
| dstport | target.port | Valor tomado del campo dstport en el registro sin procesar y convertido en número entero. |
| file.filename | security_result.about.file.full_path | Valor tomado del campo file.filename en el registro sin procesar, si no está vacío o es /. |
| file.size | security_result.about.file.size | Es el valor que se toma del campo file.size en el registro sin procesar y se convierte en un número entero sin signo. |
| host.name | principal.hostname | Es el valor que se toma del campo host.name en el registro sin procesar. |
| Nombre de host | principal.hostname | Es el valor que se toma del campo hostname en el registro sin procesar. |
| inter_host | intermediary.hostname | Es el valor que se toma del campo inter_host en el registro sin procesar. |
| log.file.path | principal.process.file.full_path | Es el valor que se toma del campo log.file.path en el registro sin procesar. |
| metadata.version | metadata.product_version | Es el valor que se toma del campo metadata.version en el registro sin procesar. |
| protocolo | network.ip_protocol | Valor tomado del campo proto en el registro sin procesar. Si es un número, se convierte al nombre del protocolo IP correspondiente con una tabla de consulta. |
| rule_name | security_result.rule_name | Es el valor que se toma del campo rule_name en el registro sin procesar. |
| signature_id | security_result.rule_id | Es el valor que se toma del campo signature_id en el registro sin procesar. |
| signature_rev | security_result.rule_version | Es el valor que se toma del campo signature_rev en el registro sin procesar. |
| src_ip | principal.ip | Es el valor que se toma del campo src_ip en el registro sin procesar. |
| src_port | principal.port | Valor tomado del campo src_port en el registro sin procesar y convertido en número entero. |
| srcport | principal.port | Valor tomado del campo srcport en el registro sin procesar y convertido en número entero. |
| hora | Se usa para establecer la marca de tiempo del evento. | |
| metadata.event_type | Siempre se establece en SCAN_NETWORK. |
|
| metadata.log_type | Se codificó como SNORT_IDS. |
|
| metadata.product_name | Se codificó como SNORT_IDS. |
|
| metadata.vendor_name | Se codificó como SNORT. |
|
| security_result.action | Se establece en ALLOW si alert.action es allowed; de lo contrario, se establece en UNKNOWN_ACTION. |
Registro de cambios
Consulta el registro de cambios de este analizador
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.