Tableau ログを収集する

以下でサポートされています。

このドキュメントでは、Bindplane を使用して Tableau ログを Google Security Operations に取り込む方法について説明します。

Tableau は、ユーザー アクティビティ、認証、監査ログを生成するビジネス インテリジェンスとデータ可視化プラットフォームです。Tableau Server はログファイルをサーバー ファイル システムに保存するため、ファイルベースの収集は取り込みに最適です。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス
  • Windows Server 2016 以降、または systemd を使用する Linux ホスト
  • Bindplane エージェントと Tableau Server ホスト間のネットワーク接続
  • プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します
  • 管理者権限を持つ Tableau Server への特権アクセス
  • サーバーのファイル システム上の Tableau Server ログ ファイルへのアクセス

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [コレクション エージェント] に移動します。
  3. 取り込み認証ファイル をダウンロードします。Bindplane をインストールするシステムにファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows のインストール

  1. 管理者としてコマンド プロンプトまたは PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sc query observiq-otel-collector
    

サービスは RUNNING と表示されます。

Linux のインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. インストールが完了するまで待ちます。

  4. 次のコマンドを実行して、インストールの内容を確認します。

    sudo systemctl status observiq-otel-collector
    

サービスが [アクティブ(実行中)] と表示されます。

その他のインストール リソース

その他のインストール オプションとトラブルシューティングについては、Bindplane エージェントのインストール ガイドをご覧ください。

Syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する

構成ファイルを探す

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

構成ファイルを編集します。

  • config.yaml の内容全体を次の構成に置き換えます。

    receivers:
        filelog:
            include:
                - /var/opt/tableau/tableau_server/data/tabsvc/logs/httpd/access.*.log
                - /var/opt/tableau/tableau_server/data/tabsvc/logs/vizqlserver/*.log
                - /var/opt/tableau/tableau_server/data/tabsvc/logs/backgrounder/*.log
            start_at: beginning
    
    exporters:
        chronicle/tableau:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: TABLEAU
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/tableau_to_chronicle:
                receivers:
                    - filelog
                exporters:
                    - chronicle/tableau
    

構成パラメータ

各プレースホルダを次のように置き換えます。

  • レシーバーの構成:

    • filelog: ディスクからログファイルを収集するためのレシーバー タイプ
    • include: モニタリングするファイルパスまたは glob パターンのリスト:
      • Linux: /var/opt/tableau/tableau_server/data/tabsvc/logs/
      • Windows: C:\ProgramData\Tableau\Tableau Server\data\tabsvc\logs\
      • 重要なログファイルには、httpd/access.*.log(Apache アクセスログ)、vizqlserver/*.log(VizQL サーバーログ)、backgrounder/*.log(バックグラウンド タスクログ)などがあります。
      • Tableau Server のインストールに合わせてパスを調整します。
    • start_at: 既存のログファイルを最初から読み取る場合は beginning に、新しいエントリのみを読み取る場合は end に設定します。
  • エクスポータの構成:

    • tableau: エクスポータのわかりやすい名前
    • creds_file_path: 取り込み認証ファイルのフルパス:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <customer_id>: 前の手順の顧客 ID
    • endpoint: リージョナル エンドポイント URL:
      • 米国: malachiteingestion-pa.googleapis.com
      • ヨーロッパ: europe-malachiteingestion-pa.googleapis.com
      • アジア: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 完全なリストについては、リージョン エンドポイントをご覧ください。
    • TABLEAU: Chronicle に表示されるログタイプ
    • ingestion_labels: YAML 形式の省略可能なラベル(例: env: production

パイプライン構成: * tableau_to_chronicle: パイプラインのわかりやすい名前

構成ファイルを保存する

  • 編集後、ファイルを保存します。
    • Linux: Ctrl+OEnterCtrl+X の順に押します。
    • Windows: [ファイル> 保存] をクリックします。

Bindplane エージェントを再起動して変更を適用する

Linux で Bindplane エージェントを再起動するには:

  1. 次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
  2. サービスが実行されていることを確認します。

    sudo systemctl status observiq-otel-collector
    
  3. ログでエラーを確認します。

    sudo journalctl -u observiq-otel-collector -f
    

Windows で Bindplane エージェントを再起動するには:

  1. 次のいずれかのオプションを選択します。

    • 管理者としてコマンド プロンプトまたは PowerShell を開きます。
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • サービス コンソール:
      1. Win+R キーを押して「services.msc」と入力し、Enter キーを押します。
      2. observIQ OpenTelemetry Collector を見つけます。
      3. 右クリックして [再起動] を選択します。
  2. サービスが実行されていることを確認します。

    sc query observiq-otel-collector
    
  3. ログでエラーを確認します。

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Tableau Server のログファイルの場所を確認する

  1. 管理者権限で Tableau Server ホストにログインします。
  2. ログファイル ディレクトリを確認します。
    • Linux: /var/opt/tableau/tableau_server/data/tabsvc/logs/
    • Windows: C:\ProgramData\Tableau\Tableau Server\data\tabsvc\logs\
  3. 重要なログのサブディレクトリとファイル:
    • httpd/access.*.log: HTTP リクエストの詳細を含む Apache アクセスログ
    • vizqlserver/*.log: 可視化クエリ アクティビティを含む VizQL サーバーログ
    • backgrounder/*.log: スケジュールされたジョブ アクティビティを含むバックグラウンド タスクログ
  4. (省略可)検証用に TSM コマンドライン ツールを使用してログ アーカイブを生成します。

    tsm maintenance ziplogs -a -t -o -f tableau-logs.zip
    
  5. ログ ディレクトリがデフォルトと異なる場合は、Bindplane エージェントの config.yamlinclude パスを更新します。

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
dataserver_permissions, local_dataserver, saved_credentials_viewerid, locale, server_oauth, :id, server_viewerid, dataserver_version, tablename, ElapsedTime, LastStatus, Timeszone additional.fields 指定されたフィールドからマージされた Key-Value ペア
コンテンツ metadata.description 「_」を削除した後に直接コピーされた値
ID、RemoteHost metadata.event_type ID が空でない場合は USER_UNCATEGORIZED、RemoteHost が存在する場合は STATUS_UPDATE、それ以外の場合は GENERIC_EVENT に設定します。
プロトコル network.application_protocol 値を直接コピー
http_version network.application_protocol_version 値を直接コピー
method network.http.method 「」を削除した後に直接コピーされた値
SizeBytes network.received_bytes uinteger に変換済み
session_id network.session_id 値を直接コピー
Workername principal.asset.hostname 値を直接コピー
RemoteHost principal.asset.ip 値を直接コピー
Workername principal.hostname 値を直接コピー
RemoteHost principal.ip 値を直接コピー
ポート principal.nat_port 整数に変換しました
ID principal.user.product_object_id 値を直接コピー
RemoteUser principal.user.userid 空でないか「_」でない場合、値は直接コピーされます。
logging_ctx security_result.detection_fields logging_ctx からマージされた Key-Value ペア
パス target.file.full_path 値を直接コピー
dbname target.resource.name 値を直接コピー
metadata.product_name 「Tableau」に設定
metadata.vendor_name 「TABLEAU」に設定
temp_user event.idm.read_only_udm.principal.user.userid 変更履歴からマッピング
user_name event.idm.read_only_udm.principal.user.userid 変更履歴からマッピング
temp_domain event.idm.read_only_udm.principal.administrative_domain 変更履歴からマッピング
temp_role event.idm.read_only_udm.principal.user.attribute.roles 変更履歴からマッピング
source_info event.idm.read_only_udm.additional.fields 変更履歴からマッピング
user_application event.idm.read_only_udm.principal.application 変更履歴からマッピング
temp_http_uri event.idm.read_only_udm.target.url 変更履歴からマッピング
temp_api_call event.idm.read_only_udm.target.url 変更履歴からマッピング
temp_site_id event.idm.read_only_udm.target.resource.name 変更履歴からマッピング
java_method event.idm.read_only_udm.target.resource.name 変更履歴からマッピング
java_class event.idm.read_only_udm.target.resource.type 変更履歴からマッピング
temp_http_method event.idm.read_only_udm.network.http.method 変更履歴からマッピング
temp_http_status event.idm.read_only_udm.network.http.response_code 変更履歴からマッピング
"Computer" event.idm.read_only_udm.principal.hostname 変更履歴からマッピング
"TimeGenerated" event.idm.read_only_udm.security_result.first_discovered_time 変更履歴からマッピング
"_TimeReceived" event.idm.read_only_udm.security_result.last_discovered_time 変更履歴からマッピング
"_IsBillable" event.idm.read_only_udm.additional.fields 変更履歴からマッピング
"_BilledSize" event.idm.read_only_udm.additional.fields 変更履歴からマッピング
"_Internal_WorkspaceResourceId" event.idm.read_only_udm.additional.fields 変更履歴からマッピング
"_ItemId" event.idm.read_only_udm.additional.fields 変更履歴からマッピング
"TenantId" event.idm.read_only_udm.additional.fields 変更履歴からマッピング
"_SubscriptionId" event.idm.read_only_udm.additional.fields 変更履歴からマッピング
"_ResourceId" event.idm.read_only_udm.principal.resource.id 変更履歴からマッピング
"FilePath" event.idm.read_only_udm.additional.fields 変更履歴からマッピング
"Type" event.idm.read_only_udm.additional.fields 変更履歴からマッピング
"temp_message" event.idm.read_only_udm.metadata.description 変更履歴からマッピング
"temp_logger_name" event.idm.read_only_udm.principal.application 変更履歴からマッピング
"temp_pid" event.idm.read_only_udm.principal.process.pid 変更履歴からマッピング
"temp_thread_name" event.idm.read_only_udm.principal.process.file.full_path 変更履歴からマッピング
"temp_log_level" event.idm.read_only_udm.security_result.severity 変更履歴からマッピング
appname event.idm.read_only_udm.metadata.product_event_type 変更履歴からマッピング
id2 event.idm.read_only_udm.metadata.product_log_id 変更履歴からマッピング
pid event.idm.read_only_udm.observer.process.pid 変更履歴からマッピング
timestamp event.idm.read_only_udm.metadata.event_timestamp 変更履歴からマッピング
user event.idm.read_only_udm.principal.user.userid 変更履歴からマッピング
id1 event.idm.read_only_udm.network.session_id 変更履歴からマッピング
logger event.idm.read_only_udm.observer.process.command_line 変更履歴からマッピング
loglevel event.idm.read_only_udm.security_result.severity 変更履歴からマッピング
user_id event.idm.read_only_udm.target.user.userid 変更履歴からマッピング
site_id event.idm.read_only_udm.target.resource.id 変更履歴からマッピング
message event.idm.read_only_udm.metadata.description 変更履歴からマッピング
script_type event.idm.read_only_udm.target.resource.name 変更履歴からマッピング
id3 event.idm.read_only_udm.additional.fields 変更履歴からマッピング
thread event.idm.read_only_udm.additional.fields 変更履歴からマッピング
function_name event.idm.read_only_udm.security_result.summary 変更履歴からマッピング

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。