Recopila registros de DHCP de Sophos

Compatible con:

En este documento, se explica cómo transferir registros de DHCP de Sophos a Google Security Operations con Bindplane.

El analizador extrae campos de los registros con formato syslog de DHCP de Sophos con grok o kv. Asigna estos valores al Modelo de datos unificado (UDM) y establece valores de metadatos predeterminados para la fuente y el tipo de evento.

Antes de comenzar

Asegúrate de cumplir con los siguientes requisitos previos:

  • Es una instancia de Google SecOps.
  • Un host de Windows 2016 o posterior, o Linux con systemd
  • Conectividad de red: Si se ejecuta detrás de un proxy, asegúrate de que los puertos de firewall estén abiertos según los requisitos del agente de Bindplane.
  • Acceso con privilegios a la IU del administrador de Sophos Firewall/UTM

Obtén el archivo de autenticación de transferencia de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Agente de recopilación.
  3. Descarga el archivo de autenticación de transferencia.
    • Guarda el archivo de forma segura en el sistema en el que se instalará BindPlane.

Obtén el ID de cliente de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Perfil.
  3. Copia y guarda el ID de cliente de la sección Detalles de la organización.

Instala el agente de BindPlane

Instala el agente de Bindplane en tu sistema operativo Windows o Linux según las siguientes instrucciones.

Instalación en Windows

  1. Abre el símbolo del sistema o PowerShell como administrador.
  2. Ejecuta el comando siguiente:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Instalación en Linux

  1. Abre una terminal con privilegios de raíz o sudo.
  2. Ejecuta el comando siguiente:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Recursos de instalación adicionales

Para obtener más opciones de instalación, consulta esta guía de instalación.

Configura el agente de BindPlane para transferir Syslog y enviarlo a Google SecOps

  1. Accede al archivo de configuración:

    • Ubica el archivo config.yaml. Por lo general, se encuentra en el directorio /opt/observiq-otel-collector en Linux o en el directorio de instalación en Windows.
    • Abre el archivo con un editor de texto (por ejemplo, nano, vi o Bloc de notas).
  2. Edita el archivo config.yaml de la siguiente manera:

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'SOPHOS_DHCP'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • Reemplaza el puerto y la dirección IP según sea necesario en tu infraestructura.
  • Reemplaza <customer_id> por tu ID de cliente real.
  • Actualiza /path/to/ingestion-authentication-file.json a la ruta de acceso al archivo en la que se guardó el archivo de autenticación en el paso 1.

Reinicia el agente de Bindplane para aplicar los cambios

  1. Para reiniciar el agente de Bindplane en Linux, ejecuta el siguiente comando:

    /opt/observiq-otel-collector/config.yaml
    
  2. Para reiniciar el agente de Bindplane en Windows, puedes usar la consola de Servicios o ingresar el siguiente comando:

    net stop BindPlaneAgent && net start BindPlaneAgent
    

Configura el reenvío de Syslog en el DHCP de Sophos

  1. Accede a la IU de administración de Sophos Firewall/UTM con privilegios de administrador.
  2. Navega a la configuración de syslog:
    • Sophos Firewall: System services > Log settings.
    • Sophos UTM: Logging & Reporting > Log Settings > Remote Syslog Server.
  3. Haz clic en Agregar en Servidores Syslog y proporciona los siguientes detalles:
    • Nombre: Un nombre descriptivo (p. ej., GoogleSecOps-BindPlane)
    • Dirección IP o dominio: Es la dirección IP del host del agente de BindPlane.
    • Puerto: Es el puerto del agente de Bindplane (p.ej., 514).
    • Facility: DAEMON.
    • Nivel de gravedad: Informativo (ajusta según tu política interna).
    • Formato: Formato estándar del dispositivo (clave=valor) para alinearse con SYSLOG + KV.
  4. Haz clic en Guardar o aplicar para comenzar a reenviar los registros relacionados con DHCP.

Tabla de asignación de UDM

Campo de registro Asignación de UDM Lógica
msg metadata.description Asignado directamente
sub metadata.description Asignado directamente
log_date metadata.event_timestamp Se analizó como yyyy:MM:dd-HH:mm:ss
log_date_inner metadata.event_timestamp Se analizó como MMM dd HH:mm:ss
event_type metadata.event_type Asignado directamente
msg metadata.event_type Asignado: call=newGENERIC_EVENT
process_type metadata.event_type Asignado: "confd","ulogd"GENERIC_EVENT, dhcpdGENERIC_EVENT, dhcpd → `NETWORK_D...
id metadata.product_event_type Asignado directamente
process_type metadata.product_event_type Asignado directamente
msg metadata.product_name Asignado: call=newSOPHOS_DHCP
process_type metadata.product_name Asignado: "confd","ulogd"SOPHOS_DHCP
msg metadata.vendor_name Asignado: call=newSOPHOS
process_type metadata.vendor_name Asignado: "confd","ulogd"SOPHOS
process_type network.application_protocol Asignado: dhcpdDHCP
src_mac network.dhcp.chaddr Asignado directamente
src_ip network.dhcp.ciaddr Asignado directamente
src_host network.dhcp.client_hostname Asignado directamente
dhcp_type network.dhcp.opcode Asignado: DHCPREQUESTBOOTREQUEST, DHCPACKBOOTREPLY, DHCPOFFERBOOTREPLY, `…
process_type network.dhcp.opcode Asignado: dhcpdBOOTREQUEST, dhcpdBOOTREPLY
dhcp_type network.dhcp.type Asignado: DHCPREQUESTREQUEST, DHCPACKACK, DHCPOFFEROFFER, DHCPNAKNAK
process_type network.dhcp.type Asignado: dhcpdREQUEST, dhcpdACK, dhcpdOFFER, dhcpdNAK
src_ip network.dhcp.yiaddr Asignado directamente
ip_protocol_out network.ip_protocol Asignado directamente
src_host observer.hostname Asignado directamente
dhcp_type observer.ip Asignado: DHCPREQUESTsrc_ip
process_type observer.ip Asignado: dhcpdsrc_ip
src_ip observer.ip Combinado
client principal.hostname Asignado directamente
src_host principal.hostname Asignado directamente
dhcp_type principal.ip Asignado: DHCPREQUESTsrc_ip, DHCPNAKsrc_ip
ip principal.ip Combinado
msg principal.ip Asignado: call=newsrcip
oldattr_address principal.ip Combinado
process_type principal.ip Asignado: "confd","ulogd"srcip, "confd","ulogd"oldattr_address, "confd","ulogd"…
src_ip principal.ip Combinado
srcip principal.ip Combinado
dhcp_type principal.mac Asignado: DHCPREQUESTsrc_mac, DHCPNAKsrc_mac
process_type principal.mac Asignado: "confd","ulogd"srcmac, dhcpdsrc_mac
src_mac principal.mac Combinado
srcmac principal.mac Combinado
srcport principal.port Asignado directamente
pid principal.process.pid Asignado directamente
objname principal.resource.name Asignado directamente
user principal.user.userid Asignado directamente
msg security_result Asignado: call=newsec_result
process_type security_result Asignado: "confd","ulogd"sec_result, "confd","ulogd"security_result
sec_result security_result Combinado
initf_label security_result.about.labels Combinado
outitf_label security_result.about.labels Combinado
process_type security_result.about.labels Asignado: "confd","ulogd"initf_label, "confd","ulogd"outitf_label, "confd","ulo…
sid_label security_result.about.labels Combinado
tcpflags_label security_result.about.labels Combinado
action security_result.action_details Asignado directamente
action security_result.category Asignado: portscancategory
category security_result.category Combinado
process_type security_result.category Asignado: "confd","ulogd"category
info security_result.description Asignado directamente
name security_result.description Asignado directamente
fwrule security_result.rule_id Asignado directamente
process_type security_result.severity Asignado: "confd","ulogd"INFORMATIONAL, "confd","ulogd"MEDIUM
severity security_result.severity Asignado: "info","debug"INFORMATIONAL, warnMEDIUM
call security_result.summary Asignado directamente
attr_address target.ip Combinado
dstip target.ip Combinado
ip target.ip Combinado
process_type target.ip Asignado: "confd","ulogd"dstip, "confd","ulogd"attr_address, "confd","ulogd" →…
dstmac target.mac Combinado
process_type target.mac Asignado: "confd","ulogd"dstmac
dstport target.port Asignado directamente
N/A metadata.event_type Constante: GENERIC_EVENT
N/A metadata.product_name Constante: SOPHOS_DHCP
N/A metadata.vendor_name Constante: SOPHOS
N/A network.application_protocol Constante: DHCP
N/A network.dhcp.opcode Constante: BOOTREQUEST
N/A network.dhcp.type Constante: REQUEST
N/A security_result.severity Constante: INFORMATIONAL

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.