Mengumpulkan log DHCP Sophos

Didukung di:

Dokumen ini menjelaskan cara menyerap log DHCP Sophos ke Google Security Operations menggunakan Bindplane.

Parser mengekstrak kolom dari log yang diformat syslog DHCP Sophos menggunakan grok dan/atau kv. Proses ini memetakan nilai ini ke Unified Data Model (UDM) dan menetapkan nilai metadata default untuk sumber dan jenis peristiwa.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps.
  • Host Windows 2016 atau yang lebih baru atau Linux dengan systemd.
  • Konektivitas jaringan: Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane.
  • Akses istimewa ke UI administrator Sophos Firewall/UTM.

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka SIEM Settings > Collection Agent.
  3. Download File Autentikasi Penyerapan.
    • Simpan file dengan aman di sistem tempat BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Referensi penginstalan tambahan

Untuk opsi penginstalan tambahan, lihat panduan penginstalan ini.

Mengonfigurasi agen BindPlane untuk menyerap Syslog dan mengirimkannya ke Google SecOps

  1. Akses File Konfigurasi:

    • Cari file config.yaml. Biasanya, file ini berada di direktori /opt/observiq-otel-collector di Linux atau di direktori penginstalan di Windows.
    • Buka file menggunakan editor teks (misalnya, nano, vi, atau Notepad).
  2. Edit file config.yaml sebagai berikut:

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'SOPHOS_DHCP'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • Ganti port dan alamat IP sesuai kebutuhan di infrastruktur Anda.
  • Ganti <customer_id> dengan ID Pelanggan Anda yang sebenarnya.
  • Ganti /path/to/ingestion-authentication-file.json dengan jalur file tempat file autentikasi disimpan di Langkah 1.

Mulai ulang agen Bindplane untuk menerapkan perubahan

  1. Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:

    /opt/observiq-otel-collector/config.yaml
    
  2. Untuk memulai ulang agen Bindplane di Windows, Anda dapat menggunakan konsol Services atau memasukkan perintah berikut:

    net stop BindPlaneAgent && net start BindPlaneAgent
    

Mengonfigurasi penerusan Syslog di DHCP Sophos

  1. Login ke UI admin Sophos Firewall/UTM dengan hak istimewa administrator.
  2. Buka setelan syslog:
    • Sophos Firewall: System services > Log settings.
    • Sophos UTM: Logging & Reporting > Log Settings > Remote Syslog Server.
  3. Klik Tambahkan di bagian Server syslog, lalu berikan detail berikut:
    • Nama: Nama deskriptif (misalnya, GoogleSecOps-BindPlane).
    • Alamat IP/Domain: Alamat IP host Bindplane Agent.
    • Port: Port Bindplane Agent (misalnya, 514).
    • Fasilitas: DAEMON.
    • Tingkat keseriusan: Informasi (sesuaikan dengan kebijakan internal Anda).
    • Format: Format standar perangkat (key=value) agar selaras dengan SYSLOG + KV.
  4. Klik Simpan/Terapkan untuk mulai meneruskan log terkait DHCP.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
msg metadata.description Dipetakan secara langsung
sub metadata.description Dipetakan secara langsung
log_date metadata.event_timestamp Diurai sebagai yyyy:MM:dd-HH:mm:ss
log_date_inner metadata.event_timestamp Diurai sebagai MMM dd HH:mm:ss
event_type metadata.event_type Dipetakan secara langsung
msg metadata.event_type Dipetakan: call=newGENERIC_EVENT
process_type metadata.event_type Dipetakan: "confd","ulogd"GENERIC_EVENT, dhcpdGENERIC_EVENT, dhcpd → `NETWORK_D...
id metadata.product_event_type Dipetakan secara langsung
process_type metadata.product_event_type Dipetakan secara langsung
msg metadata.product_name Dipetakan: call=newSOPHOS_DHCP
process_type metadata.product_name Dipetakan: "confd","ulogd"SOPHOS_DHCP
msg metadata.vendor_name Dipetakan: call=newSOPHOS
process_type metadata.vendor_name Dipetakan: "confd","ulogd"SOPHOS
process_type network.application_protocol Dipetakan: dhcpdDHCP
src_mac network.dhcp.chaddr Dipetakan secara langsung
src_ip network.dhcp.ciaddr Dipetakan secara langsung
src_host network.dhcp.client_hostname Dipetakan secara langsung
dhcp_type network.dhcp.opcode Dipetakan: DHCPREQUESTBOOTREQUEST, DHCPACKBOOTREPLY, DHCPOFFERBOOTREPLY, `...
process_type network.dhcp.opcode Dipetakan: dhcpdBOOTREQUEST, dhcpdBOOTREPLY
dhcp_type network.dhcp.type Dipetakan: DHCPREQUESTREQUEST, DHCPACKACK, DHCPOFFEROFFER, DHCPNAKNAK
process_type network.dhcp.type Dipetakan: dhcpdREQUEST, dhcpdACK, dhcpdOFFER, dhcpdNAK
src_ip network.dhcp.yiaddr Dipetakan secara langsung
ip_protocol_out network.ip_protocol Dipetakan secara langsung
src_host observer.hostname Dipetakan secara langsung
dhcp_type observer.ip Dipetakan: DHCPREQUESTsrc_ip
process_type observer.ip Dipetakan: dhcpdsrc_ip
src_ip observer.ip Digabung
client principal.hostname Dipetakan secara langsung
src_host principal.hostname Dipetakan secara langsung
dhcp_type principal.ip Dipetakan: DHCPREQUESTsrc_ip, DHCPNAKsrc_ip
ip principal.ip Digabung
msg principal.ip Dipetakan: call=newsrcip
oldattr_address principal.ip Digabung
process_type principal.ip Dipetakan: "confd","ulogd"srcip, "confd","ulogd"oldattr_address, `"confd","ulogd"...
src_ip principal.ip Digabung
srcip principal.ip Digabung
dhcp_type principal.mac Dipetakan: DHCPREQUESTsrc_mac, DHCPNAKsrc_mac
process_type principal.mac Dipetakan: "confd","ulogd"srcmac, dhcpdsrc_mac
src_mac principal.mac Digabung
srcmac principal.mac Digabung
srcport principal.port Dipetakan secara langsung
pid principal.process.pid Dipetakan secara langsung
objname principal.resource.name Dipetakan secara langsung
user principal.user.userid Dipetakan secara langsung
msg security_result Dipetakan: call=newsec_result
process_type security_result Dipetakan: "confd","ulogd"sec_result, "confd","ulogd"security_result
sec_result security_result Digabung
initf_label security_result.about.labels Digabung
outitf_label security_result.about.labels Digabung
process_type security_result.about.labels Dipetakan: "confd","ulogd"initf_label, "confd","ulogd"outitf_label, `"confd","ulo...
sid_label security_result.about.labels Digabung
tcpflags_label security_result.about.labels Digabung
action security_result.action_details Dipetakan secara langsung
action security_result.category Dipetakan: portscancategory
category security_result.category Digabung
process_type security_result.category Dipetakan: "confd","ulogd"category
info security_result.description Dipetakan secara langsung
name security_result.description Dipetakan secara langsung
fwrule security_result.rule_id Dipetakan secara langsung
process_type security_result.severity Dipetakan: "confd","ulogd"INFORMATIONAL, "confd","ulogd"MEDIUM
severity security_result.severity Dipetakan: "info","debug"INFORMATIONAL, warnMEDIUM
call security_result.summary Dipetakan secara langsung
attr_address target.ip Digabung
dstip target.ip Digabung
ip target.ip Digabung
process_type target.ip Dipetakan: "confd","ulogd"dstip, "confd","ulogd"attr_address, "confd","ulogd" →...
dstmac target.mac Digabung
process_type target.mac Dipetakan: "confd","ulogd"dstmac
dstport target.port Dipetakan secara langsung
T/A metadata.event_type Konstanta: GENERIC_EVENT
T/A metadata.product_name Konstanta: SOPHOS_DHCP
T/A metadata.vendor_name Konstanta: SOPHOS
T/A network.application_protocol Konstanta: DHCP
T/A network.dhcp.opcode Konstanta: BOOTREQUEST
T/A network.dhcp.type Konstanta: REQUEST
T/A security_result.severity Konstanta: INFORMATIONAL

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.