Tableau ログを収集する
このドキュメントでは、Bindplane を使用して Tableau ログを Google Security Operations に取り込む方法について説明します。
Tableau は、ユーザー アクティビティ、認証、監査ログを生成するビジネス インテリジェンスとデータ可視化プラットフォームです。Tableau Server はログファイルをサーバー ファイル システムに保存するため、ファイルベースの収集は取り込みに最適です。
始める前に
次の前提条件を満たしていることを確認してください。
- Google SecOps インスタンス
- Windows Server 2016 以降、または
systemdを使用する Linux ホスト - Bindplane エージェントと Tableau Server ホスト間のネットワーク接続
- プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します
- 管理者権限を持つ Tableau Server への特権アクセス
- サーバーのファイル システム上の Tableau Server ログ ファイルへのアクセス
Google SecOps の取り込み認証ファイルを取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [コレクション エージェント] に移動します。
取り込み認証ファイル をダウンロードします。Bindplane をインストールするシステムにファイルを安全に保存します。
Google SecOps のお客様 ID を取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [プロファイル] に移動します。
[組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。
Bindplane エージェントをインストールする
次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。
Windows のインストール
- 管理者としてコマンド プロンプトまたは PowerShell を開きます。
次のコマンドを実行します。
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietインストールが完了するまで待ちます。
次のコマンドを実行して、インストールの内容を確認します。
sc query observiq-otel-collector
サービスは RUNNING と表示されます。
Linux のインストール
- root 権限または sudo 権限でターミナルを開きます。
次のコマンドを実行します。
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shインストールが完了するまで待ちます。
次のコマンドを実行して、インストールの内容を確認します。
sudo systemctl status observiq-otel-collector
サービスが [アクティブ(実行中)] と表示されます。
その他のインストール リソース
その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。
Syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する
構成ファイルを探す
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
構成ファイルを編集します。
config.yamlの内容全体を次の構成に置き換えます。receivers: filelog: include: - /var/opt/tableau/tableau_server/data/tabsvc/logs/httpd/access.*.log - /var/opt/tableau/tableau_server/data/tabsvc/logs/vizqlserver/*.log - /var/opt/tableau/tableau_server/data/tabsvc/logs/backgrounder/*.log start_at: beginning exporters: chronicle/tableau: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: TABLEAU raw_log_field: body ingestion_labels: env: production service: pipelines: logs/tableau_to_chronicle: receivers: - filelog exporters: - chronicle/tableau
構成パラメータ
各プレースホルダを次のように置き換えます。
レシーバーの構成:
filelog: ディスクからログファイルを収集するためのレシーバー タイプinclude: モニタリングするファイルパスまたは glob パターンのリスト:- Linux:
/var/opt/tableau/tableau_server/data/tabsvc/logs/ - Windows:
C:\ProgramData\Tableau\Tableau Server\data\tabsvc\logs\ - 重要なログファイルには、
httpd/access.*.log(Apache アクセスログ)、vizqlserver/*.log(VizQL サーバーログ)、backgrounder/*.log(バックグラウンド タスクログ)などがあります。 - Tableau Server のインストールに合わせてパスを調整します。
- Linux:
start_at: 既存のログファイルを最初から読み取る場合はbeginningに、新しいエントリのみを読み取る場合はendに設定します。
エクスポータの構成:
tableau: エクスポータのわかりやすい名前creds_file_path: 取り込み認証ファイルのフルパス:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
<customer_id>: 前の手順の顧客 IDendpoint: リージョナル エンドポイント URL:- 米国:
malachiteingestion-pa.googleapis.com - ヨーロッパ:
europe-malachiteingestion-pa.googleapis.com - アジア:
asia-southeast1-malachiteingestion-pa.googleapis.com - 完全なリストについては、リージョン エンドポイントをご覧ください。
- 米国:
TABLEAU: Chronicle に表示されるログタイプingestion_labels: YAML 形式の省略可能なラベル(例:env: production)
パイプライン構成:
* tableau_to_chronicle: パイプラインのわかりやすい名前
構成ファイルを保存する
- 編集後、ファイルを保存します。
- Linux:
Ctrl+O、Enter、Ctrl+Xの順に押します。 - Windows: [ファイル> 保存] をクリックします。
- Linux:
Bindplane エージェントを再起動して変更を適用する
Linux で Bindplane エージェントを再起動するには:
次のコマンドを実行します。
sudo systemctl restart observiq-otel-collectorサービスが実行されていることを確認します。
sudo systemctl status observiq-otel-collectorログでエラーを確認します。
sudo journalctl -u observiq-otel-collector -f
Windows で Bindplane エージェントを再起動するには:
次のいずれかのオプションを選択します。
- 管理者としてコマンド プロンプトまたは PowerShell を開きます。
net stop observiq-otel-collector && net start observiq-otel-collector- サービス コンソール:
Win+Rキーを押して「services.msc」と入力し、Enter キーを押します。- observIQ OpenTelemetry Collector を見つけます。
- 右クリックして [再起動] を選択します。
サービスが実行されていることを確認します。
sc query observiq-otel-collectorログでエラーを確認します。
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Tableau Server のログファイルの場所を確認する
- 管理者権限で Tableau Server ホストにログインします。
- ログファイル ディレクトリを確認します。
- Linux:
/var/opt/tableau/tableau_server/data/tabsvc/logs/ - Windows:
C:\ProgramData\Tableau\Tableau Server\data\tabsvc\logs\
- Linux:
- 重要なログのサブディレクトリとファイル:
httpd/access.*.log: HTTP リクエストの詳細を含む Apache アクセスログvizqlserver/*.log: 可視化クエリ アクティビティを含む VizQL サーバーログbackgrounder/*.log: スケジュールされたジョブ アクティビティを含むバックグラウンド タスクログ
(省略可)検証用に TSM コマンドライン ツールを使用してログ アーカイブを生成します。
tsm maintenance ziplogs -a -t -o -f tableau-logs.zipログ ディレクトリがデフォルトと異なる場合は、Bindplane エージェントの
config.yamlでincludeパスを更新します。
UDM マッピング テーブル
| ログフィールド | UDM マッピング | ロジック |
|---|---|---|
| dataserver_permissions, local_dataserver, saved_credentials_viewerid, locale, server_oauth, :id, server_viewerid, dataserver_version, tablename, ElapsedTime, LastStatus, Timeszone | additional.fields | 指定されたフィールドからマージされた Key-Value ペア |
| コンテンツ | metadata.description | 「_」を削除した後に直接コピーされた値 |
| ID、RemoteHost | metadata.event_type | ID が空でない場合は USER_UNCATEGORIZED、RemoteHost が存在する場合は STATUS_UPDATE、それ以外の場合は GENERIC_EVENT に設定します。 |
| プロトコル | network.application_protocol | 値を直接コピー |
| http_version | network.application_protocol_version | 値を直接コピー |
| method | network.http.method | 「」を削除した後に直接コピーされた値 |
| SizeBytes | network.received_bytes | uinteger に変換済み |
| session_id | network.session_id | 値を直接コピー |
| Workername | principal.asset.hostname | 値を直接コピー |
| RemoteHost | principal.asset.ip | 値を直接コピー |
| Workername | principal.hostname | 値を直接コピー |
| RemoteHost | principal.ip | 値を直接コピー |
| ポート | principal.nat_port | 整数に変換しました |
| ID | principal.user.product_object_id | 値を直接コピー |
| RemoteUser | principal.user.userid | 空でないか「_」でない場合、値は直接コピーされます。 |
| logging_ctx | security_result.detection_fields | logging_ctx からマージされた Key-Value ペア |
| パス | target.file.full_path | 値を直接コピー |
| dbname | target.resource.name | 値を直接コピー |
| metadata.product_name | 「Tableau」に設定 | |
| metadata.vendor_name | 「TABLEAU」に設定 | |
temp_user |
event.idm.read_only_udm.principal.user.userid |
変更履歴からマッピング |
user_name |
event.idm.read_only_udm.principal.user.userid |
変更履歴からマッピング |
temp_domain |
event.idm.read_only_udm.principal.administrative_domain |
変更履歴からマッピング |
temp_role |
event.idm.read_only_udm.principal.user.attribute.roles |
変更履歴からマッピング |
source_info |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
user_application |
event.idm.read_only_udm.principal.application |
変更履歴からマッピング |
temp_http_uri |
event.idm.read_only_udm.target.url |
変更履歴からマッピング |
temp_api_call |
event.idm.read_only_udm.target.url |
変更履歴からマッピング |
temp_site_id |
event.idm.read_only_udm.target.resource.name |
変更履歴からマッピング |
java_method |
event.idm.read_only_udm.target.resource.name |
変更履歴からマッピング |
java_class |
event.idm.read_only_udm.target.resource.type |
変更履歴からマッピング |
temp_http_method |
event.idm.read_only_udm.network.http.method |
変更履歴からマッピング |
temp_http_status |
event.idm.read_only_udm.network.http.response_code |
変更履歴からマッピング |
"Computer" |
event.idm.read_only_udm.principal.hostname |
変更履歴からマッピング |
"TimeGenerated" |
event.idm.read_only_udm.security_result.first_discovered_time |
変更履歴からマッピング |
"_TimeReceived" |
event.idm.read_only_udm.security_result.last_discovered_time |
変更履歴からマッピング |
"_IsBillable" |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
"_BilledSize" |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
"_Internal_WorkspaceResourceId" |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
"_ItemId" |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
"TenantId" |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
"_SubscriptionId" |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
"_ResourceId" |
event.idm.read_only_udm.principal.resource.id |
変更履歴からマッピング |
"FilePath" |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
"Type" |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
"temp_message" |
event.idm.read_only_udm.metadata.description |
変更履歴からマッピング |
"temp_logger_name" |
event.idm.read_only_udm.principal.application |
変更履歴からマッピング |
"temp_pid" |
event.idm.read_only_udm.principal.process.pid |
変更履歴からマッピング |
"temp_thread_name" |
event.idm.read_only_udm.principal.process.file.full_path |
変更履歴からマッピング |
"temp_log_level" |
event.idm.read_only_udm.security_result.severity |
変更履歴からマッピング |
appname |
event.idm.read_only_udm.metadata.product_event_type |
変更履歴からマッピング |
id2 |
event.idm.read_only_udm.metadata.product_log_id |
変更履歴からマッピング |
pid |
event.idm.read_only_udm.observer.process.pid |
変更履歴からマッピング |
timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
変更履歴からマッピング |
user |
event.idm.read_only_udm.principal.user.userid |
変更履歴からマッピング |
id1 |
event.idm.read_only_udm.network.session_id |
変更履歴からマッピング |
logger |
event.idm.read_only_udm.observer.process.command_line |
変更履歴からマッピング |
loglevel |
event.idm.read_only_udm.security_result.severity |
変更履歴からマッピング |
user_id |
event.idm.read_only_udm.target.user.userid |
変更履歴からマッピング |
site_id |
event.idm.read_only_udm.target.resource.id |
変更履歴からマッピング |
message |
event.idm.read_only_udm.metadata.description |
変更履歴からマッピング |
script_type |
event.idm.read_only_udm.target.resource.name |
変更履歴からマッピング |
id3 |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
thread |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
function_name |
event.idm.read_only_udm.security_result.summary |
変更履歴からマッピング |
変更履歴
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。