Mengumpulkan log Sophos Firewall (SFOS)

Didukung di:

Dokumen ini menjelaskan cara menyerap log Sophos Firewall ke Google Security Operations menggunakan Bindplane. Sophos Firewall (SFOS) adalah firewall generasi berikutnya yang menyediakan keamanan jaringan, pemfilteran web, kontrol aplikasi, IPS, VPN, dan perlindungan ancaman tingkat lanjut. SFOS berjalan di perangkat keras Seri Sophos XGS, deployment virtual dan cloud, serta menghasilkan log mendetail untuk aturan firewall, pemfilteran web, peristiwa IPS, autentikasi, koneksi VPN, dan aktivitas sistem.

Untuk mengetahui informasi selengkapnya, lihat Mengumpulkan log Sophos Firewall.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps.
  • Host Windows 2016 atau yang lebih baru atau Linux dengan systemd.
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane.
  • Akses istimewa ke konsol admin web Sophos Firewall dengan peran administrator.
  • Sophos Firewall yang menjalankan SFOS v18 atau yang lebih baru.

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka SIEM Settings > Collection Agent.
  3. Download File Autentikasi Penyerapan.

    • Simpan file dengan aman di sistem tempat BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    

Referensi penginstalan tambahan

Untuk opsi penginstalan tambahan, lihat panduan penginstalan ini.

Mengonfigurasi agen BindPlane untuk menyerap Syslog dan mengirimkannya ke Google SecOps

  1. Akses file konfigurasi:

    • Cari file config.yaml. Biasanya, file ini berada di direktori /opt/observiq-otel-collector/config.yaml di Linux atau di direktori penginstalan di Windows.
    • Buka file menggunakan editor teks (misalnya, nano, vi, atau Notepad).
  2. Edit file config.yaml sebagai berikut:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/sophos_firewall:
            compression: gzip
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            customer_id: '<CUSTOMER_ID>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: SOPHOS_FIREWALL
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/sophos_fw_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/sophos_firewall
    
  • Ganti port dan alamat IP sesuai kebutuhan di infrastruktur Anda.
  • Ganti <CUSTOMER_ID> dengan ID pelanggan yang sebenarnya.
  • Ganti /path/to/ingestion-authentication-file.json dengan jalur tempat file autentikasi disimpan.

Mulai ulang agen Bindplane untuk menerapkan perubahan

  1. Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
  2. Untuk memulai ulang agen Bindplane di Windows, Anda dapat menggunakan konsol Services atau memasukkan perintah berikut:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Mengonfigurasi penerusan syslog di Sophos Firewall

Menambahkan server syslog

  1. Login ke konsol admin web Sophos Firewall.
  2. Buka Layanan sistem > Setelan log.
  3. Scroll ke bawah ke bagian Server syslog.
  4. Klik Tambahkan untuk menambahkan server syslog baru.

  5. Berikan detail konfigurasi berikut:

    • Name: Masukkan nama deskriptif (misalnya, Bindplane-SecOps).
    • Alamat IP/Domain: Masukkan alamat IP host agen Bindplane.
    • Port: Masukkan 514 (atau port yang Anda konfigurasi).
    • Fasilitas: Pilih DAEMON.
    • Tingkat keparahan: Pilih Informasi (direkomendasikan untuk logging komprehensif).
    • Format: Pilih Format Standar Perangkat.
  6. Klik Simpan.

Pilih jenis log yang akan diteruskan

  1. Di bagian Syslog servers, klik entri server syslog Bindplane-SecOps.
  2. Di bagian Jenis log, aktifkan kategori log yang akan diteruskan:

    • Firewall: Hit aturan firewall, traffic yang dihentikan, dan koneksi yang diizinkan.
    • IPS: Pemberitahuan dan peristiwa sistem pencegahan penyusupan.
    • Antivirus: Peristiwa deteksi malware.
    • Anti-Spam: Peristiwa deteksi spam dan pemfilteran.
    • Pemfilteran Konten: Peristiwa pemfilteran web dan pengategorian URL.
    • Peristiwa: Peristiwa sistem, autentikasi, dan aktivitas administratif.
    • Perlindungan Server Web: Peristiwa WAF.
    • Advanced Threat Protection: Peristiwa deteksi ATP dan Sandstorm.
    • Nirkabel: Peristiwa titik akses nirkabel (jika berlaku).
    • Heartbeat: Perubahan status Heartbeat Keamanan Sophos (jika Synchronized Security diaktifkan).
    • Kondisi Sistem: Peristiwa kondisi hardware dan software.
    • Autentikasi: Peristiwa autentikasi pengguna dan administrator.
    • Admin: Aktivitas konsol administratif.
  3. Klik Terapkan.

Memverifikasi penerusan syslog

  1. Buka Log viewer di konsol admin web Sophos Firewall.
  2. Pastikan entri log sedang dibuat.
  3. Periksa log agen Bindplane untuk mengonfirmasi bahwa pesan syslog diterima:

    sudo journalctl -u observiq-otel-collector -f
    

Untuk mengetahui informasi selengkapnya, lihat dokumentasi syslog Sophos Firewall.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
device_id intermediary.asset.asset_id Dipetakan secara langsung
device_serial_id intermediary.asset.asset_id Dipetakan secara langsung
device_model intermediary.hostname Dipetakan secara langsung
device_name intermediary.hostname Dipetakan secara langsung
log_msg metadata.description Dipetakan secara langsung
date_time metadata.event_timestamp Diurai sebagai yyyy-MM-dd HH:mm:ss Z
timestamp metadata.event_timestamp Diurai sebagai yyyy-MM-ddTHH:mm:ssZ
log_component metadata.product_event_type Dipetakan secara langsung
log_id metadata.product_log_id Dipetakan secara langsung
client_physical_address network.dhcp.chaddr Dipetakan secara langsung
ipaddress network.dhcp.ciaddr Dipetakan secara langsung
client_host_name network.dhcp.client_hostname Dipetakan secara langsung
user_agent network.http.parsed_user_agent Diganti nama/dipetakan
referer network.http.referral_url Dipetakan secara langsung
http_status network.http.response_code Diganti nama/dipetakan
status_code network.http.response_code Diganti nama/dipetakan
user_agent network.http.user_agent Dipetakan secara langsung
ip_protocol_out network.ip_protocol Dipetakan secara langsung
bytes_received network.received_bytes Diganti nama/dipetakan
recv_bytes network.received_bytes Diganti nama/dipetakan
packets_received network.received_packets Diganti nama/dipetakan
recv_pkts network.received_packets Diganti nama/dipetakan
bytes_sent network.sent_bytes Diganti nama/dipetakan
sent_bytes network.sent_bytes Diganti nama/dipetakan
packets_sent network.sent_packets Diganti nama/dipetakan
sent_pkts network.sent_packets Diganti nama/dipetakan
duration network.session_duration.seconds Diganti nama/dipetakan
domain principal.administrative_domain Diganti nama/dipetakan
app_name principal.application Dipetakan secara langsung
application principal.application Dipetakan secara langsung
ipaddress principal.ip Digabung
src_ip principal.ip Digabung
src_country principal.location.country_or_region Dipetakan secara langsung
src_country_code principal.location.country_or_region Dipetakan secara langsung
src_mac principal.mac Digabung
src_trans_ip principal.nat_ip Digabung
tran_src_ip principal.nat_ip Digabung
src_trans_port principal.nat_port Diganti nama/dipetakan
tran_src_port principal.nat_port Diganti nama/dipetakan
src_port principal.port Diganti nama/dipetakan
user_name principal.user.email_addresses Dipetakan: .*?@.*user_name
user_name principal.user.userid Dipetakan secara langsung
action security_result.action Digabung
status security_result.action_details Dipetakan secara langsung
_about0 security_result.detection_fields Digabung
_about2 security_result.detection_fields Digabung
activityname_label security_result.detection_fields Digabung
appCategory_label security_result.detection_fields Digabung
appTech_label security_result.detection_fields Digabung
app_filter_policy_id_label security_result.detection_fields Digabung
app_is_cloud_label security_result.detection_fields Digabung
app_resolved_by_label security_result.detection_fields Digabung
category_type_label security_result.detection_fields Digabung
con_event_label security_result.detection_fields Digabung
con_id_label security_result.detection_fields Digabung
connevent_label security_result.detection_fields Digabung
connid_label security_result.detection_fields Digabung
dst_zone_type_label security_result.detection_fields Digabung
dstzonetype_label security_result.detection_fields Digabung
ether_type_label security_result.detection_fields Digabung
exceptions_label security_result.detection_fields Digabung
gw_id_request_label security_result.detection_fields Digabung
gw_name_request_label security_result.detection_fields Digabung
hb_health_label security_result.detection_fields Digabung
hb_status_label security_result.detection_fields Digabung
http_category_label security_result.detection_fields Digabung
http_category_type_label security_result.detection_fields Digabung
in_display_interface_label security_result.detection_fields Digabung
in_interface_label security_result.detection_fields Digabung
log_component_label security_result.detection_fields Digabung
log_occurrence_label security_result.detection_fields Digabung
log_subtype_label security_result.detection_fields Digabung
log_type_label security_result.detection_fields Digabung
log_version_label security_result.detection_fields Digabung
nat_rule_id_label security_result.detection_fields Digabung
nat_rule_name_label security_result.detection_fields Digabung
out_display_interface_label security_result.detection_fields Digabung
out_interface_label security_result.detection_fields Digabung
qualifier_label security_result.detection_fields Digabung
reason_label security_result.detection_fields Digabung
risk_label security_result.detection_fields Digabung
src_zone_type_label security_result.detection_fields Digabung
srczonetype_label security_result.detection_fields Digabung
used_quota_label security_result.detection_fields Digabung
web_policy_id_label security_result.detection_fields Digabung
fw_rule_id security_result.rule_id Dipetakan secara langsung
fw_rule_name security_result.rule_name Dipetakan secara langsung
fw_rule_section security_result.rule_set Dipetakan secara langsung
fw_rule_type security_result.rule_type Dipetakan secara langsung
priority security_result.severity Dipetakan: "INFORMATION", "NOTIFICATION", "NOTICE"INFORMATIONAL, "ERROR","WARNING" → `...
reason security_result.summary Dipetakan secara langsung
domain target.hostname Dipetakan secara langsung
dst_ip target.ip Digabung
dst_country target.location.country_or_region Dipetakan secara langsung
dst_country_code target.location.country_or_region Dipetakan secara langsung
dst_mac target.mac Digabung
dst_trans_ip target.nat_ip Digabung
tran_dst_ip target.nat_ip Digabung
dst_trans_port target.nat_port Diganti nama/dipetakan
tran_dst_port target.nat_port Diganti nama/dipetakan
dst_port target.port Diganti nama/dipetakan
url target.url Dipetakan secara langsung
T/A extensions.auth.type Konstanta: VPN
T/A metadata.event_type Konstanta: NETWORK_HTTP
T/A metadata.product_name Konstanta: SOPHOS Firewall
T/A metadata.vendor_name Konstanta: SOPHOS
T/A network.application_protocol Konstanta: DHCP
T/A security_result.severity Konstanta: INFORMATIONAL
date_time event.idm.read_only_udm.metadata.event_timestamp Dipetakan dari log perubahan
referer network.http.referer_url Dipetakan dari log perubahan
device_serial_id principal.asset.asset_id Dipetakan dari log perubahan
application_category, application_risk and application_technology security_result.detection_fields Dipetakan dari log perubahan
user_name event.idm.read_only_udm.principal.user.userid Dipetakan dari log perubahan
device_id event.idm.read_only_udm.principal.asset.asset_id Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.