SonicWall のログを収集する

以下でサポートされています。

このドキュメントでは、Google Security Operations フォワーダーを使用して SonicWall のログを収集する方法について説明します。

詳細については、Google Security Operations  へのデータの取り込みの概要をご覧ください。

取り込みラベルによって、未加工のログデータを構造化 UDM 形式に正規化するパーサーが識別されます。このドキュメントの情報は、取り込みラベル SONIC_FIREWALL が付加されたパーサーに適用されます。

SonicWall セキュリティ アプライアンスを構成する

  1. SonicWall コンソールにログインします。
  2. [Log] [>] [Syslog] に移動します。
  3. [Syslog servers] セクションで、[Add] をクリックします。[Add syslog server] ウィンドウが表示されます。
  4. [Name] または [IP address] フィールドに、Google Security Operations フォワーダーのホスト名または IP アドレスを入力します。
  5. Syslog 構成でデフォルトの 514 ポートを使用しない場合は、[Port number] フィールドにポート番号を指定します。
  6. [Ok] をクリックします。
  7. [Accept] をクリックして、すべての Syslog サーバー設定を保存します。

SonicWall のログを取り込むように Google Security Operations フォワーダーと syslog を構成する

  1. [SIEM 設定] > [フォワーダー] に移動します。
  2. [新しいフォワーダーの追加] をクリックします。
  3. [フォワーダーの名前] フィールドに、フォワーダーの一意の名前を入力します。
  4. [送信] をクリックします。フォワーダーが追加され、[コレクタの構成を追加する] ウィンドウが表示されます。
  5. [コレクタ名] フィールドに名前を入力します。
  6. [Log type] として [SonicWall] を選択します。
  7. [コレクタ タイプ] として [Syslog] を選択します。
  8. 次の必須入力パラメータを構成します。
    • プロトコル: コレクタが syslog データのリッスンに使用する接続プロトコルを指定します。
    • アドレス: コレクタが存在し、Syslog データをリッスンするターゲット IP アドレスまたはホスト名を指定します。
    • ポート: コレクタが存在し、syslog データをリッスンするターゲット ポートを指定します。
  9. [送信] をクリックします。

Google Security Operations フォワーダーの詳細については、Google Security Operations フォワーダーのドキュメントをご覧ください。

各フォワーダ タイプの要件については、タイプ別のフォワーダー構成をご覧ください。

フォワーダーの作成時に問題が発生した場合は、Google Security Operations サポートにお問い合わせください。

フィールド マッピング リファレンス

このパーサーは、SonicWall ファイアウォールの Syslog メッセージから Key-Value ペアを抽出し、タイムスタンプ、IP アドレス、ポートなどのさまざまなフィールドを正規化して、UDM 形式にマッピングします。 IPv4 アドレスと IPv6 アドレスの両方を処理し、許可されたイベントとブロックされたイベントを区別して、ルール名や説明などのセキュリティ関連の詳細を抽出します。

サポートされている SonicWall のサンプルログ

  • 標準ファイアウォール イベント

    {
      "type": "SONIC_FIREWALL",
      "log": "<134> id=SONICWALL_FIREWALL\n"
             "      sn=DEADD00D1234\n"
             "      time=\"2020-04-08 13:28:45\"\n"
             "      fw=192.0.2.1\n"
             "      pri=6\n"
             "      c=1024\n"
             "      gcat=2\n"
             "      m=97\n"
             "      msg=\"Web site hit\"\n"
             "      srcMac=00:00:5E:00:53:01\n"
             "      src=192.0.2.10:12345:X0\n"
             "      srcZone=LAN\n"
             "      natSrc=192.0.2.10:12345\n"
             "      dstMac=00:00:5E:00:53:02\n"
             "      dst=198.51.100.20:443:X0\n"
             "      dstZone=WAN\n"
             "      natDst=198.51.100.20:443\n"
             "      proto=tcp/https\n"
             "      sent=1247\n"
             "      rcvd=59996\n"
             "      rule=\"14 (LAN->WAN)\"\n"
             "      app=49175\n"
             "      appName=\"General HTTP\"\n"
             "      op=1\n"
             "      dstname=sanitized-host.com\n"
             "      arg=/sanitized/path/file.cab?id=REDACTED\n"
             "      code=27\n"
             "      Category=\"Information Technology/Computers\"\n"
             "      n=3451648"
    }
    
  • SSL-VPN セッション イベント

    {
      "type": "SONIC_FIREWALL",
      "log": "<181>SSLVPN: id=sslvpn\n"
             "      sn=DEADD00D1234\n"
             "      time=\"2020-04-10 10:07:11\"\n"
             "      vp_time=\"2020-04-10 08:07:11 UTC\"\n"
             "      fw=192.0.2.1\n"
             "      pri=5\n"
             "      m=2\n"
             "      c=102\n"
             "      src=203.0.113.50\n"
             "      dst=192.0.2.1\n"
             "      user=\"internal_user@company.com\"\n"
             "      usr=\"internal_user@company.com\"\n"
             "      msg=\"NetExtender disconnected\"\n"
             "      rule=access-policy\n"
             "      duration=731\n"
             "      bytesIn=47360\n"
             "      bytesOut=10\n"
             "      agent=\"SonicWALL NetExtender for Windows (REDACTED)\""
    }
    
  • 高度な脅威/アプリケーション制御

    {
      "type": "SONIC_FIREWALL",
      "log": "<129> id=PD_Firewall sn=DEADD00D1234 time=\"2024-03-06 12:33:40\"\n"
             "      fw=192.0.2.1 pri=1 c=0 m=1154 msg=\"Application Control Detection\n"
             "      Alert: PROTOCOLS DNS Protocol -- Standard Query A\" sid=5183\n"
             "      appcat=\"PROTOCOLS DNS Protocol -- Standard Query A\" appid=1283 catid=74\n"
             "      n=3235773 src=192.0.2.15:58482:X0 dst=203.0.113.1:53:X2\n"
             "      srcMac=00:00:5E:00:53:03 dstMac=00:00:5E:00:53:04 proto=udp/dns\n"
             "      fw_action=\"NA\""
    }
    

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
エージェント event.idm.read_only_udm.network.http.user_agent agent フィールドの値が UDM フィールドに割り当てられます。
appcat event.idm.read_only_udm.security_result.summary appcat フィールドの値が UDM フィールドに割り当てられます。appcat に「PROXY-ACCESS」が含まれている場合、event.idm.read_only_udm.security_result.category は「POLICY_VIOLATION」に設定され、event.idm.read_only_udm.security_result.action は「BLOCK」に設定されます。
appid event.idm.read_only_udm.security_result.rule_id appid フィールドの値が UDM フィールドに割り当てられます。
arg event.idm.read_only_udm.target.resource.name arg フィールドの値が UDM フィールドに割り当てられます。
avgThroughput event.idm.read_only_udm.target.resource.attribute.labels キーが「avgThroughput」で、値が avgThroughput フィールドのラベルが UDM フィールドに追加されます。
bytesIn event.idm.read_only_udm.network.received_bytes bytesIn フィールドの値が符号なし整数に変換され、UDM フィールドに割り当てられます。
bytesOut event.idm.read_only_udm.network.sent_bytes bytesOut フィールドの値が符号なし整数に変換され、UDM フィールドに割り当てられます。
bytesTotal event.idm.read_only_udm.target.resource.attribute.labels キーが「bytesTotal」で、値が bytesTotal フィールドのラベルが UDM フィールドに追加されます。
カテゴリ event.idm.read_only_udm.security_result.category_details Category フィールドの値が UDM フィールドに割り当てられます。
cdur event.idm.read_only_udm.security_result.detection_fields キーが「Connection Duration (milli seconds)」で、値が cdur フィールドの検出フィールドが UDM フィールドに追加されます。
dst event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.port IP とポートは dst フィールドから抽出されます。dstV6 が空でない場合は、代わりに dstV6 から IP が抽出されます。
dstMac event.idm.read_only_udm.target.mac dstMac フィールドの値が UDM フィールドに割り当てられます。
dstV6 event.idm.read_only_udm.target.ip IP は dstV6 フィールドから抽出されます。
dstname event.idm.read_only_udm.target.hostname dstname が IP アドレスでない場合、その値が UDM フィールドに割り当てられます。
duration event.idm.read_only_udm.network.session_duration.seconds duration フィールドの値が整数に変換され、UDM フィールドに割り当てられます。
fw event.idm.read_only_udm.principal.ip fw フィールドの値が UDM フィールドに割り当てられます。fw に「-」が含まれている場合、キーが「fw」で、値が fw フィールドのラベルが event.idm.read_only_udm.additional.fields に追加されます。
fw_action event.idm.read_only_udm.security_result.action_detailsevent.idm.read_only_udm.security_result.summaryevent.idm.read_only_udm.security_result.action fw_action フィールドの値が event.idm.read_only_udm.security_result.action_details に割り当てられます。fw_action が「drop」の場合、event.idm.read_only_udm.security_result.action は「BLOCK」に設定され、event.idm.read_only_udm.security_result.summarymsg の値に設定されます。
gw event.idm.read_only_udm.intermediary.ip IP アドレスは gw フィールドから抽出され、UDM フィールドに割り当てられます。
id event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname id フィールドの値が両方の UDM フィールドに割り当てられます。
maxThroughput event.idm.read_only_udm.target.resource.attribute.labels キーが「maxThroughput」で、値が maxThroughput フィールドのラベルが UDM フィールドに追加されます。
msg event.idm.read_only_udm.security_result.summaryevent.idm.read_only_udm.metadata.description fw_action が「drop」でないか、appcat が空の場合、msg フィールドの値が event.idm.read_only_udm.security_result.summary に割り当てられます。それ以外の場合は、event.idm.read_only_udm.metadata.description に割り当てられます。
natDst event.idm.read_only_udm.target.nat_ip IP アドレスは natDst フィールドから抽出され、UDM フィールドに割り当てられます。
natSrc event.idm.read_only_udm.principal.nat_ip IP アドレスは natSrc フィールドから抽出され、UDM フィールドに割り当てられます。
注釈 event.idm.read_only_udm.security_result.description dstipsrcipgwsec_desc を抽出した後、note フィールドの値が UDM フィールドに割り当てられます。
packetsIn event.idm.read_only_udm.target.resource.attribute.labels キーが「packetsIn」で、値が packetsIn フィールドのラベルが UDM フィールドに追加されます。
packetsOut event.idm.read_only_udm.target.resource.attribute.labels キーが「packetsOut」で、値が packetsOut フィールドのラベルが UDM フィールドに追加されます。
packetsTotal event.idm.read_only_udm.target.resource.attribute.labels キーが「packetsTotal」で、値が packetsTotal フィールドのラベルが UDM フィールドに追加されます。
pri event.idm.read_only_udm.security_result.severity pri フィールドの値によって、UDM フィールドの値が決まります。0、1、2 -> CRITICAL、3 -> ERROR、4 -> MEDIUM、5、7 -> LOW、6 -> INFORMATIONAL。
proto event.idm.read_only_udm.network.ip_protocolevent.idm.read_only_udm.network.application_protocolevent.idm.read_only_udm.metadata.event_type proto に「udp」が含まれている場合、UDM ip_protocol は「UDP」に設定され、event_type は「NETWORK_CONNECTION」に設定されます。proto に「https」が含まれている場合、UDM application_protocol は「HTTPS」に設定されます。
rcvd event.idm.read_only_udm.network.received_bytes rcvd フィールドの値が符号なし整数に変換され、UDM フィールドに割り当てられます。
ルール event.idm.read_only_udm.security_result.rule_name rule フィールドの値が UDM フィールドに割り当てられます。
sec_desc event.idm.read_only_udm.security_result.description sec_desc フィールドの値が UDM フィールドに割り当てられます。
送信済み event.idm.read_only_udm.network.sent_bytes sent フィールドの値が符号なし整数に変換され、UDM フィールドに割り当てられます。
sess event.idm.read_only_udm.security_result.detection_fields キーが「Session Type」で、値が sess フィールドの検出フィールドが UDM フィールドに追加されます。
sn event.idm.read_only_udm.additional.fields キーが「SN」で、値が sn フィールドのラベルが UDM フィールドに追加されます。
spkt event.idm.read_only_udm.network.sent_packets spkt フィールドの値が整数に変換され、UDM フィールドに割り当てられます。
src event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.port IP とポートは src フィールドから抽出されます。srcV6 が空でない場合は、代わりに srcV6 から IP が抽出されます。
srcMac event.idm.read_only_udm.principal.mac srcMac フィールドの値が UDM フィールドに割り当てられます。
srcV6 event.idm.read_only_udm.principal.ip IP は srcV6 フィールドから抽出されます。
srcip event.idm.read_only_udm.additional.fieldsevent.idm.read_only_udm.principal.ip srcip に「-」が含まれている場合、キーが「srcip」で、値が srcip フィールドのラベルが event.idm.read_only_udm.additional.fields に追加されます。それ以外の場合、srcip の値が event.idm.read_only_udm.principal.ip に割り当てられます。
時間 event.idm.read_only_udm.metadata.event_timestamp time フィールドの値が解析されてタイムスタンプに変換され、UDM フィールドに割り当てられます。
type event.idm.read_only_udm.network.ip_protocol proto フィールドが「icmp」の場合、UDM フィールドは「ICMP」に設定されます。
user/usr event.idm.read_only_udm.principal.user.email_addressesevent.idm.read_only_udm.principal.user.user_display_nameevent.idm.read_only_udm.principal.user.userid user が空の場合は、代わりに usr の値が使用されます。値に「@」が含まれている場合は、メールアドレスとして扱われ、email_addresses に追加されます。スペースが含まれている場合は、表示名として扱われます。それ以外の場合は、userid として扱われます。
vpnpolicy event.idm.read_only_udm.security_result.detection_fields キーが「vpnpolicy」で、値が vpnpolicy フィールドの検出フィールドが UDM フィールドに追加されます。 「SonicWall」にハードコードされています。「Firewall」にハードコードされています。「SONIC_FIREWALL」にハードコードされています。他のフィールドの値に基づいてロジックによって決定されます。デフォルトは「GENERIC_EVENT」ですが、「STATUS_UPDATE」、「NETWORK_CONNECTION」、「NETWORK_HTTP」にすることもできます。
op event.idm.read_only_udm.network.http.method 変更履歴からマッピング
appName event.idm.read_only_udm.target.application 変更履歴からマッピング
srcZone event.idm.read_only_udm.principal.location.name 変更履歴からマッピング
dstZone event.idm.read_only_udm.target.location.name 変更履歴からマッピング
change event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
app event.idm.read_only_udm.metadata.product_log_id 変更履歴からマッピング
Network_data event.idm.read_only_udm.additional.fields 変更履歴からマッピング
dpi event.idm.read_only_udm.additional.fields 変更履歴からマッピング
src_interface event.idm.read_only_udm.principal.resource.attribute.labels 変更履歴からマッピング
dst_interface event.idm.read_only_udm.target.resource.attribute.labels 変更履歴からマッピング
syslog_priority event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
net_application event.idm.read_only_udm.network.application_protocol 変更履歴からマッピング
firewall_serial_number intermediary.asset_id 変更履歴からマッピング
vpnpolicyDst additional.fields 変更履歴からマッピング
FileId additional.fields 変更履歴からマッピング
firewall_hostname intermediary.hostname 変更履歴からマッピング
sn intermediary.asset_id 変更履歴からマッピング
fw observer.ip 変更履歴からマッピング
id target.resource.id 変更履歴からマッピング

変更履歴

このパーサーの変更履歴を表示する

さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。