Mengumpulkan log Sophos Firewall (SFOS)
Dokumen ini menjelaskan cara menyerap log Sophos Firewall ke Google Security Operations menggunakan Bindplane. Sophos Firewall (SFOS) adalah firewall generasi berikutnya yang menyediakan keamanan jaringan, pemfilteran web, kontrol aplikasi, IPS, VPN, dan perlindungan ancaman tingkat lanjut. SFOS berjalan di perangkat keras Seri Sophos XGS, deployment virtual dan cloud, serta menghasilkan log mendetail untuk aturan firewall, pemfilteran web, peristiwa IPS, autentikasi, koneksi VPN, dan aktivitas sistem.
Untuk mengetahui informasi selengkapnya, lihat Mengumpulkan log Sophos Firewall.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps.
- Host Windows 2016 atau yang lebih baru atau Linux dengan systemd.
- Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane.
- Akses istimewa ke konsol admin web Sophos Firewall dengan peran administrator.
- Sophos Firewall yang menjalankan SFOS v18 atau yang lebih baru.
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka SIEM Settings > Collection Agent.
Download File Autentikasi Penyerapan.
- Simpan file dengan aman di sistem tempat BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
- Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
Referensi penginstalan tambahan
Untuk opsi penginstalan tambahan, lihat panduan penginstalan ini.
Mengonfigurasi agen BindPlane untuk menyerap Syslog dan mengirimkannya ke Google SecOps
Akses file konfigurasi:
- Cari file
config.yaml. Biasanya, file ini berada di direktori/opt/observiq-otel-collector/config.yamldi Linux atau di direktori penginstalan di Windows. - Buka file menggunakan editor teks (misalnya,
nano,vi, atau Notepad).
- Cari file
Edit file
config.yamlsebagai berikut:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/sophos_firewall: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<CUSTOMER_ID>' endpoint: malachiteingestion-pa.googleapis.com log_type: SOPHOS_FIREWALL raw_log_field: body ingestion_labels: service: pipelines: logs/sophos_fw_to_chronicle: receivers: - udplog exporters: - chronicle/sophos_firewall
- Ganti port dan alamat IP sesuai kebutuhan di infrastruktur Anda.
- Ganti
<CUSTOMER_ID>dengan ID pelanggan yang sebenarnya. - Ganti
/path/to/ingestion-authentication-file.jsondengan jalur tempat file autentikasi disimpan.
Mulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorUntuk memulai ulang agen Bindplane di Windows, Anda dapat menggunakan konsol Services atau memasukkan perintah berikut:
net stop observiq-otel-collector && net start observiq-otel-collector
Mengonfigurasi penerusan syslog di Sophos Firewall
Menambahkan server syslog
- Login ke konsol admin web Sophos Firewall.
- Buka Layanan sistem > Setelan log.
- Scroll ke bawah ke bagian Server syslog.
Klik Tambahkan untuk menambahkan server syslog baru.
Berikan detail konfigurasi berikut:
- Name: Masukkan nama deskriptif (misalnya,
Bindplane-SecOps). - Alamat IP/Domain: Masukkan alamat IP host agen Bindplane.
- Port: Masukkan
514(atau port yang Anda konfigurasi). - Fasilitas: Pilih DAEMON.
- Tingkat keparahan: Pilih Informasi (direkomendasikan untuk logging komprehensif).
- Format: Pilih Format Standar Perangkat.
- Name: Masukkan nama deskriptif (misalnya,
Klik Simpan.
Pilih jenis log yang akan diteruskan
- Di bagian Syslog servers, klik entri server syslog
Bindplane-SecOps. Di bagian Jenis log, aktifkan kategori log yang akan diteruskan:
- Firewall: Hit aturan firewall, traffic yang dihentikan, dan koneksi yang diizinkan.
- IPS: Pemberitahuan dan peristiwa sistem pencegahan penyusupan.
- Antivirus: Peristiwa deteksi malware.
- Anti-Spam: Peristiwa deteksi spam dan pemfilteran.
- Pemfilteran Konten: Peristiwa pemfilteran web dan pengategorian URL.
- Peristiwa: Peristiwa sistem, autentikasi, dan aktivitas administratif.
- Perlindungan Server Web: Peristiwa WAF.
- Advanced Threat Protection: Peristiwa deteksi ATP dan Sandstorm.
- Nirkabel: Peristiwa titik akses nirkabel (jika berlaku).
- Heartbeat: Perubahan status Heartbeat Keamanan Sophos (jika Synchronized Security diaktifkan).
- Kondisi Sistem: Peristiwa kondisi hardware dan software.
- Autentikasi: Peristiwa autentikasi pengguna dan administrator.
- Admin: Aktivitas konsol administratif.
Klik Terapkan.
Memverifikasi penerusan syslog
- Buka Log viewer di konsol admin web Sophos Firewall.
- Pastikan entri log sedang dibuat.
Periksa log agen Bindplane untuk mengonfirmasi bahwa pesan syslog diterima:
sudo journalctl -u observiq-otel-collector -f
Untuk mengetahui informasi selengkapnya, lihat dokumentasi syslog Sophos Firewall.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
device_id |
intermediary.asset.asset_id |
Dipetakan secara langsung |
device_serial_id |
intermediary.asset.asset_id |
Dipetakan secara langsung |
device_model |
intermediary.hostname |
Dipetakan secara langsung |
device_name |
intermediary.hostname |
Dipetakan secara langsung |
log_msg |
metadata.description |
Dipetakan secara langsung |
date_time |
metadata.event_timestamp |
Diurai sebagai yyyy-MM-dd HH:mm:ss Z |
timestamp |
metadata.event_timestamp |
Diurai sebagai yyyy-MM-ddTHH:mm:ssZ |
log_component |
metadata.product_event_type |
Dipetakan secara langsung |
log_id |
metadata.product_log_id |
Dipetakan secara langsung |
client_physical_address |
network.dhcp.chaddr |
Dipetakan secara langsung |
ipaddress |
network.dhcp.ciaddr |
Dipetakan secara langsung |
client_host_name |
network.dhcp.client_hostname |
Dipetakan secara langsung |
user_agent |
network.http.parsed_user_agent |
Diganti nama/dipetakan |
referer |
network.http.referral_url |
Dipetakan secara langsung |
http_status |
network.http.response_code |
Diganti nama/dipetakan |
status_code |
network.http.response_code |
Diganti nama/dipetakan |
user_agent |
network.http.user_agent |
Dipetakan secara langsung |
ip_protocol_out |
network.ip_protocol |
Dipetakan secara langsung |
bytes_received |
network.received_bytes |
Diganti nama/dipetakan |
recv_bytes |
network.received_bytes |
Diganti nama/dipetakan |
packets_received |
network.received_packets |
Diganti nama/dipetakan |
recv_pkts |
network.received_packets |
Diganti nama/dipetakan |
bytes_sent |
network.sent_bytes |
Diganti nama/dipetakan |
sent_bytes |
network.sent_bytes |
Diganti nama/dipetakan |
packets_sent |
network.sent_packets |
Diganti nama/dipetakan |
sent_pkts |
network.sent_packets |
Diganti nama/dipetakan |
duration |
network.session_duration.seconds |
Diganti nama/dipetakan |
domain |
principal.administrative_domain |
Diganti nama/dipetakan |
app_name |
principal.application |
Dipetakan secara langsung |
application |
principal.application |
Dipetakan secara langsung |
ipaddress |
principal.ip |
Digabung |
src_ip |
principal.ip |
Digabung |
src_country |
principal.location.country_or_region |
Dipetakan secara langsung |
src_country_code |
principal.location.country_or_region |
Dipetakan secara langsung |
src_mac |
principal.mac |
Digabung |
src_trans_ip |
principal.nat_ip |
Digabung |
tran_src_ip |
principal.nat_ip |
Digabung |
src_trans_port |
principal.nat_port |
Diganti nama/dipetakan |
tran_src_port |
principal.nat_port |
Diganti nama/dipetakan |
src_port |
principal.port |
Diganti nama/dipetakan |
user_name |
principal.user.email_addresses |
Dipetakan: .*?@.* → user_name |
user_name |
principal.user.userid |
Dipetakan secara langsung |
action |
security_result.action |
Digabung |
status |
security_result.action_details |
Dipetakan secara langsung |
_about0 |
security_result.detection_fields |
Digabung |
_about2 |
security_result.detection_fields |
Digabung |
activityname_label |
security_result.detection_fields |
Digabung |
appCategory_label |
security_result.detection_fields |
Digabung |
appTech_label |
security_result.detection_fields |
Digabung |
app_filter_policy_id_label |
security_result.detection_fields |
Digabung |
app_is_cloud_label |
security_result.detection_fields |
Digabung |
app_resolved_by_label |
security_result.detection_fields |
Digabung |
category_type_label |
security_result.detection_fields |
Digabung |
con_event_label |
security_result.detection_fields |
Digabung |
con_id_label |
security_result.detection_fields |
Digabung |
connevent_label |
security_result.detection_fields |
Digabung |
connid_label |
security_result.detection_fields |
Digabung |
dst_zone_type_label |
security_result.detection_fields |
Digabung |
dstzonetype_label |
security_result.detection_fields |
Digabung |
ether_type_label |
security_result.detection_fields |
Digabung |
exceptions_label |
security_result.detection_fields |
Digabung |
gw_id_request_label |
security_result.detection_fields |
Digabung |
gw_name_request_label |
security_result.detection_fields |
Digabung |
hb_health_label |
security_result.detection_fields |
Digabung |
hb_status_label |
security_result.detection_fields |
Digabung |
http_category_label |
security_result.detection_fields |
Digabung |
http_category_type_label |
security_result.detection_fields |
Digabung |
in_display_interface_label |
security_result.detection_fields |
Digabung |
in_interface_label |
security_result.detection_fields |
Digabung |
log_component_label |
security_result.detection_fields |
Digabung |
log_occurrence_label |
security_result.detection_fields |
Digabung |
log_subtype_label |
security_result.detection_fields |
Digabung |
log_type_label |
security_result.detection_fields |
Digabung |
log_version_label |
security_result.detection_fields |
Digabung |
nat_rule_id_label |
security_result.detection_fields |
Digabung |
nat_rule_name_label |
security_result.detection_fields |
Digabung |
out_display_interface_label |
security_result.detection_fields |
Digabung |
out_interface_label |
security_result.detection_fields |
Digabung |
qualifier_label |
security_result.detection_fields |
Digabung |
reason_label |
security_result.detection_fields |
Digabung |
risk_label |
security_result.detection_fields |
Digabung |
src_zone_type_label |
security_result.detection_fields |
Digabung |
srczonetype_label |
security_result.detection_fields |
Digabung |
used_quota_label |
security_result.detection_fields |
Digabung |
web_policy_id_label |
security_result.detection_fields |
Digabung |
fw_rule_id |
security_result.rule_id |
Dipetakan secara langsung |
fw_rule_name |
security_result.rule_name |
Dipetakan secara langsung |
fw_rule_section |
security_result.rule_set |
Dipetakan secara langsung |
fw_rule_type |
security_result.rule_type |
Dipetakan secara langsung |
priority |
security_result.severity |
Dipetakan: "INFORMATION", "NOTIFICATION", "NOTICE" → INFORMATIONAL, "ERROR","WARNING" → `... |
reason |
security_result.summary |
Dipetakan secara langsung |
domain |
target.hostname |
Dipetakan secara langsung |
dst_ip |
target.ip |
Digabung |
dst_country |
target.location.country_or_region |
Dipetakan secara langsung |
dst_country_code |
target.location.country_or_region |
Dipetakan secara langsung |
dst_mac |
target.mac |
Digabung |
dst_trans_ip |
target.nat_ip |
Digabung |
tran_dst_ip |
target.nat_ip |
Digabung |
dst_trans_port |
target.nat_port |
Diganti nama/dipetakan |
tran_dst_port |
target.nat_port |
Diganti nama/dipetakan |
dst_port |
target.port |
Diganti nama/dipetakan |
url |
target.url |
Dipetakan secara langsung |
| T/A | extensions.auth.type |
Konstanta: VPN |
| T/A | metadata.event_type |
Konstanta: NETWORK_HTTP |
| T/A | metadata.product_name |
Konstanta: SOPHOS Firewall |
| T/A | metadata.vendor_name |
Konstanta: SOPHOS |
| T/A | network.application_protocol |
Konstanta: DHCP |
| T/A | security_result.severity |
Konstanta: INFORMATIONAL |
date_time |
event.idm.read_only_udm.metadata.event_timestamp |
Dipetakan dari log perubahan |
referer |
network.http.referer_url |
Dipetakan dari log perubahan |
device_serial_id |
principal.asset.asset_id |
Dipetakan dari log perubahan |
application_category, application_risk and application_technology |
security_result.detection_fields |
Dipetakan dari log perubahan |
user_name |
event.idm.read_only_udm.principal.user.userid |
Dipetakan dari log perubahan |
device_id |
event.idm.read_only_udm.principal.asset.asset_id |
Dipetakan dari log perubahan |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.