Sophos DHCP 로그 수집

다음에서 지원:

이 문서에서는 Bindplane을 사용하여 Sophos DHCP 로그를 Google Security Operations로 수집하는 방법을 설명합니다.

파서는 grok 또는 kv를 사용하여 Sophos DHCP syslog 형식 로그에서 필드를 추출합니다. 이러한 값을 통합 데이터 모델 (UDM)에 매핑하고 이벤트 소스 및 유형의 기본 메타데이터 값을 설정합니다.

시작하기 전에

다음 기본 요건이 충족되었는지 확인합니다.

  • Google SecOps 인스턴스
  • systemd가 있는 Windows 2016 이상 또는 Linux 호스트
  • 네트워크 연결: 프록시 뒤에서 실행하는 경우 Bindplane 에이전트 요구사항에 따라 방화벽 포트가 열려 있는지 확인합니다.
  • Sophos Firewall/UTM 관리자 UI에 대한 액세스 권한

Google SecOps 수집 인증 파일 가져오기

  1. Google SecOps 콘솔에 로그인합니다.
  2. SIEM 설정 > 수집 에이전트로 이동합니다.
  3. 수집 인증 파일을 다운로드합니다.
    • Bindplane이 설치될 시스템에 파일을 안전하게 저장합니다.

Google SecOps 고객 ID 가져오기

  1. Google SecOps 콘솔에 로그인합니다.
  2. SIEM 설정 > 프로필로 이동합니다.
  3. 조직 세부정보 섹션에서 고객 ID를 복사하여 저장합니다.

Bindplane 에이전트 설치

다음 안내에 따라 Windows 또는 Linux 운영체제에 Bindplane 에이전트를 설치합니다.

Windows 설치

  1. 명령 프롬프트 또는 PowerShell을 관리자로 엽니다.
  2. 다음 명령어를 실행합니다.

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux 설치

  1. 루트 또는 sudo 권한으로 터미널을 엽니다.
  2. 다음 명령어를 실행합니다.

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

추가 설치 리소스

추가 설치 옵션은 이 설치 가이드를 참고하세요.

Syslog를 수집하여 Google SecOps로 전송하도록 Bindplane 에이전트 구성

  1. 구성 파일에 액세스합니다.

    • config.yaml 파일을 찾습니다. 일반적으로 Linux에서는 /opt/observiq-otel-collector 디렉터리에 있고 Windows에서는 설치 디렉터리에 있습니다.
    • 텍스트 편집기 (예: nano, vi, 메모장)를 사용하여 파일을 엽니다.
  2. 다음과 같이 config.yaml 파일을 수정합니다.

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'SOPHOS_DHCP'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • 인프라에 필요한 대로 포트와 IP 주소를 바꿉니다.
  • <customer_id>를 실제 고객 ID로 바꿉니다.
  • 1단계에서 인증 파일을 저장한 파일 경로로 /path/to/ingestion-authentication-file.json를 업데이트합니다.

변경사항을 적용하려면 Bindplane 에이전트를 다시 시작하세요.

  1. Linux에서 Bindplane 에이전트를 다시 시작하려면 다음 명령어를 실행합니다.

    /opt/observiq-otel-collector/config.yaml
    
  2. Windows에서 Bindplane 에이전트를 다시 시작하려면 서비스 콘솔을 사용하거나 다음 명령어를 입력하면 됩니다.

    net stop BindPlaneAgent && net start BindPlaneAgent
    

Sophos DHCP에서 Syslog 전달 구성

  1. 관리자 권한으로 Sophos Firewall/UTM 관리 UI에 로그인합니다.
  2. syslog 설정으로 이동합니다.
    • Sophos Firewall: 시스템 서비스 > 로그 설정
    • Sophos UTM: 로깅 및 보고 > 로그 설정 > 원격 Syslog 서버
  3. Syslog 서버에서 추가를 클릭하고 다음 세부정보를 제공합니다.
    • 이름: 설명이 포함된 이름 (예: GoogleSecOps-BindPlane)
    • IP 주소/도메인: Bindplane 에이전트 호스트의 IP 주소입니다.
    • 포트: Bindplane 에이전트 포트 (예: 514)입니다.
    • 시설: DAEMON
    • 심각도 수준: 정보 (내부 정책에 따라 조정)
    • 형식: SYSLOG + KV와 일치하도록 기기 표준 형식 (key=value)
  4. 저장/적용을 클릭하여 DHCP 관련 로그 전달을 시작합니다.

UDM 매핑 테이블

로그 필드 UDM 매핑 논리
msg metadata.description 직접 매핑됨
sub metadata.description 직접 매핑됨
log_date metadata.event_timestamp yyyy:MM:dd-HH:mm:ss로 파싱됨
log_date_inner metadata.event_timestamp MMM dd HH:mm:ss로 파싱됨
event_type metadata.event_type 직접 매핑됨
msg metadata.event_type 매핑됨: call=newGENERIC_EVENT
process_type metadata.event_type 매핑됨: "confd","ulogd"GENERIC_EVENT, dhcpdGENERIC_EVENT, dhcpd → `NETWORK_D...
id metadata.product_event_type 직접 매핑됨
process_type metadata.product_event_type 직접 매핑됨
msg metadata.product_name 매핑됨: call=newSOPHOS_DHCP
process_type metadata.product_name 매핑됨: "confd","ulogd"SOPHOS_DHCP
msg metadata.vendor_name 매핑됨: call=newSOPHOS
process_type metadata.vendor_name 매핑됨: "confd","ulogd"SOPHOS
process_type network.application_protocol 매핑됨: dhcpdDHCP
src_mac network.dhcp.chaddr 직접 매핑됨
src_ip network.dhcp.ciaddr 직접 매핑됨
src_host network.dhcp.client_hostname 직접 매핑됨
dhcp_type network.dhcp.opcode 매핑됨: DHCPREQUESTBOOTREQUEST, DHCPACKBOOTREPLY, DHCPOFFERBOOTREPLY, `...
process_type network.dhcp.opcode 매핑됨: dhcpdBOOTREQUEST, dhcpdBOOTREPLY
dhcp_type network.dhcp.type 매핑됨: DHCPREQUESTREQUEST, DHCPACKACK, DHCPOFFEROFFER, DHCPNAKNAK
process_type network.dhcp.type 매핑됨: dhcpdREQUEST, dhcpdACK, dhcpdOFFER, dhcpdNAK
src_ip network.dhcp.yiaddr 직접 매핑됨
ip_protocol_out network.ip_protocol 직접 매핑됨
src_host observer.hostname 직접 매핑됨
dhcp_type observer.ip 매핑됨: DHCPREQUESTsrc_ip
process_type observer.ip 매핑됨: dhcpdsrc_ip
src_ip observer.ip 병합됨
client principal.hostname 직접 매핑됨
src_host principal.hostname 직접 매핑됨
dhcp_type principal.ip 매핑됨: DHCPREQUESTsrc_ip, DHCPNAKsrc_ip
ip principal.ip 병합됨
msg principal.ip 매핑됨: call=newsrcip
oldattr_address principal.ip 병합됨
process_type principal.ip 매핑됨: "confd","ulogd"srcip, "confd","ulogd"oldattr_address, `"confd","ulogd"...
src_ip principal.ip 병합됨
srcip principal.ip 병합됨
dhcp_type principal.mac 매핑됨: DHCPREQUESTsrc_mac, DHCPNAKsrc_mac
process_type principal.mac 매핑됨: "confd","ulogd"srcmac, dhcpdsrc_mac
src_mac principal.mac 병합됨
srcmac principal.mac 병합됨
srcport principal.port 직접 매핑됨
pid principal.process.pid 직접 매핑됨
objname principal.resource.name 직접 매핑됨
user principal.user.userid 직접 매핑됨
msg security_result 매핑됨: call=newsec_result
process_type security_result 매핑됨: "confd","ulogd"sec_result, "confd","ulogd"security_result
sec_result security_result 병합됨
initf_label security_result.about.labels 병합됨
outitf_label security_result.about.labels 병합됨
process_type security_result.about.labels 매핑됨: "confd","ulogd"initf_label, "confd","ulogd"outitf_label, `"confd","ulo...
sid_label security_result.about.labels 병합됨
tcpflags_label security_result.about.labels 병합됨
action security_result.action_details 직접 매핑됨
action security_result.category 매핑됨: portscancategory
category security_result.category 병합됨
process_type security_result.category 매핑됨: "confd","ulogd"category
info security_result.description 직접 매핑됨
name security_result.description 직접 매핑됨
fwrule security_result.rule_id 직접 매핑됨
process_type security_result.severity 매핑됨: "confd","ulogd"INFORMATIONAL, "confd","ulogd"MEDIUM
severity security_result.severity 매핑됨: "info","debug"INFORMATIONAL, warnMEDIUM
call security_result.summary 직접 매핑됨
attr_address target.ip 병합됨
dstip target.ip 병합됨
ip target.ip 병합됨
process_type target.ip 매핑됨: "confd","ulogd"dstip, "confd","ulogd"attr_address, "confd","ulogd" →...
dstmac target.mac 병합됨
process_type target.mac 매핑됨: "confd","ulogd"dstmac
dstport target.port 직접 매핑됨
해당 사항 없음 metadata.event_type 상수: GENERIC_EVENT
해당 사항 없음 metadata.product_name 상수: SOPHOS_DHCP
해당 사항 없음 metadata.vendor_name 상수: SOPHOS
해당 사항 없음 network.application_protocol 상수: DHCP
해당 사항 없음 network.dhcp.opcode 상수: BOOTREQUEST
해당 사항 없음 network.dhcp.type 상수: REQUEST
해당 사항 없음 security_result.severity 상수: INFORMATIONAL

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.