Tableau 로그 수집

다음에서 지원:

이 문서에서는 Bindplane을 사용하여 Tableau 로그를 Google Security Operations로 수집하는 방법을 설명합니다.

Tableau는 사용자 활동, 인증, 감사 로그를 생성하는 비즈니스 인텔리전스 및 데이터 시각화 플랫폼입니다. Tableau Server는 서버 파일 시스템에 로그 파일을 저장하므로 파일 기반 수집이 수집에 적합합니다.

시작하기 전에

다음 기본 요건이 충족되었는지 확인합니다.

  • Google SecOps 인스턴스
  • Windows Server 2016 이상 또는 systemd가 설치된 Linux 호스트
  • Bindplane 에이전트와 Tableau Server 호스트 간의 네트워크 연결
  • 프록시 뒤에서 실행하는 경우 Bindplane 에이전트 요구사항에 따라 방화벽 포트가 열려 있는지 확인합니다.
  • 관리자 권한이 있는 Tableau Server에 대한 권한 액세스
  • 서버 파일 시스템의 Tableau Server 로그 파일에 대한 액세스

Google SecOps 수집 인증 파일 가져오기

  1. Google SecOps 콘솔에 로그인합니다.
  2. SIEM 설정 > 수집 에이전트로 이동합니다.
  3. 데이터 수집 인증 파일을 다운로드합니다. Bindplane이 설치될 시스템에 파일을 안전하게 저장합니다.

Google SecOps 고객 ID 가져오기

  1. Google SecOps 콘솔에 로그인합니다.
  2. SIEM 설정 > 프로필로 이동합니다.
  3. 조직 세부정보 섹션에서 고객 ID를 복사하여 저장합니다.

Bindplane 에이전트 설치

다음 안내에 따라 Windows 또는 Linux 운영체제에 Bindplane 에이전트를 설치합니다.

Windows 설치

  1. 명령 프롬프트 또는 PowerShell을 관리자로 엽니다.
  2. 다음 명령어를 실행합니다.

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 설치가 완료될 때까지 기다립니다.

  4. 다음을 실행하여 설치를 확인합니다.

    sc query observiq-otel-collector
    

서비스가 실행 중으로 표시되어야 합니다.

Linux 설치

  1. 루트 또는 sudo 권한으로 터미널을 엽니다.
  2. 다음 명령어를 실행합니다.

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 설치가 완료될 때까지 기다립니다.

  4. 다음을 실행하여 설치를 확인합니다.

    sudo systemctl status observiq-otel-collector
    

서비스가 active (running)으로 표시되어야 합니다.

추가 설치 리소스

추가 설치 옵션 및 문제 해결은 Bindplane 에이전트 설치 가이드를 참고하세요.

syslog를 수집하여 Google SecOps로 전송하도록 Bindplane 에이전트 구성

구성 파일 찾기

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

구성 파일 설정

  • config.yaml의 전체 내용을 다음 구성으로 바꿉니다.

    receivers:
        filelog:
            include:
                - /var/opt/tableau/tableau_server/data/tabsvc/logs/httpd/access.*.log
                - /var/opt/tableau/tableau_server/data/tabsvc/logs/vizqlserver/*.log
                - /var/opt/tableau/tableau_server/data/tabsvc/logs/backgrounder/*.log
            start_at: beginning
    
    exporters:
        chronicle/tableau:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: TABLEAU
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/tableau_to_chronicle:
                receivers:
                    - filelog
                exporters:
                    - chronicle/tableau
    

구성 매개변수

다음 자리표시자를 바꿉니다.

  • 수신기 구성:

    • filelog: 디스크에서 로그 파일을 수집하는 수신기 유형
    • include: 모니터링할 파일 경로 또는 glob 패턴 목록입니다.
      • Linux: /var/opt/tableau/tableau_server/data/tabsvc/logs/
      • Windows: C:\ProgramData\Tableau\Tableau Server\data\tabsvc\logs\
      • 주요 로그 파일에는 httpd/access.*.log (Apache 액세스 로그), vizqlserver/*.log (VizQL 서버 로그), backgrounder/*.log (백그라운드 작업 로그)가 포함됩니다.
      • Tableau Server 설치에 맞게 경로 조정
    • start_at: 처음부터 기존 로그 파일을 읽으려면 beginning로 설정하고 새 항목만 읽으려면 end로 설정합니다.
  • 내보내기 도구 구성:

    • tableau: 내보내기 도구의 설명 이름
    • creds_file_path: 수집 인증 파일의 전체 경로입니다.
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <customer_id>: 이전 단계의 고객 ID
    • endpoint: 지역 엔드포인트 URL:
      • 미국: malachiteingestion-pa.googleapis.com
      • 유럽: europe-malachiteingestion-pa.googleapis.com
      • 아시아: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 전체 목록은 리전 엔드포인트를 참고하세요.
    • TABLEAU: Chronicle에 표시되는 로그 유형
    • ingestion_labels: YAML 형식의 선택적 라벨 (예: env: production)

파이프라인 구성: * tableau_to_chronicle: 파이프라인의 설명 이름

구성 파일 저장

  • 수정 후 파일을 저장합니다.
    • Linux: Ctrl+O, Enter, Ctrl+X 순서로 누릅니다.
    • Windows: 파일 > 저장을 클릭합니다.

변경사항을 적용하려면 Bindplane 에이전트를 다시 시작하세요.

Linux에서 Bindplane 에이전트를 다시 시작하려면 다음 단계를 따르세요.

  1. 다음 명령어를 실행합니다.

    sudo systemctl restart observiq-otel-collector
    
  2. 서비스가 실행 중인지 확인합니다.

    sudo systemctl status observiq-otel-collector
    
  3. 로그에서 오류를 확인합니다.

    sudo journalctl -u observiq-otel-collector -f
    

Windows에서 Bindplane 에이전트를 다시 시작하려면 다음 단계를 따르세요.

  1. 다음 옵션 중 하나를 선택합니다.

    • 명령 프롬프트 또는 PowerShell(관리자 권한)
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 서비스 콘솔:
      1. Win+R 키를 누르고 services.msc를 입력한 다음 Enter 키를 누릅니다.
      2. observIQ OpenTelemetry Collector를 찾습니다.
      3. 마우스 오른쪽 버튼을 클릭하고 다시 시작을 선택합니다.
  2. 서비스가 실행 중인지 확인합니다.

    sc query observiq-otel-collector
    
  3. 로그에서 오류를 확인합니다.

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Tableau Server 로그 파일 위치 확인

  1. 관리자 권한으로 Tableau Server 호스트에 로그인합니다.
  2. 로그 파일 디렉터리를 확인합니다.
    • Linux: /var/opt/tableau/tableau_server/data/tabsvc/logs/
    • Windows: C:\ProgramData\Tableau\Tableau Server\data\tabsvc\logs\
  3. 주요 로그 하위 디렉터리 및 파일은 다음과 같습니다.
    • httpd/access.*.log: HTTP 요청 세부정보가 포함된 Apache 액세스 로그
    • vizqlserver/*.log: 시각화 쿼리 활동이 포함된 VizQL 서버 로그
    • backgrounder/*.log: 예약된 작업 활동이 포함된 백그라운드 작업 로그
  4. (선택사항) 확인을 위해 TSM 명령줄 도구를 사용하여 로그 보관 파일을 생성합니다.

    tsm maintenance ziplogs -a -t -o -f tableau-logs.zip
    
  5. 로그 디렉터리가 기본값과 다른 경우 Bindplane 에이전트 config.yamlinclude 경로를 업데이트합니다.

UDM 매핑 테이블

로그 필드 UDM 매핑 논리
dataserver_permissions, local_dataserver, saved_credentials_viewerid, locale, server_oauth, :id, server_viewerid, dataserver_version, tablename, ElapsedTime, LastStatus, Timeszone additional.fields 지정된 필드에서 병합된 키-값 쌍
콘텐츠 metadata.description '_'를 삭제한 후 직접 복사된 값
ID, RemoteHost metadata.event_type ID가 비어 있지 않으면 USER_UNCATEGORIZED, RemoteHost가 있으면 STATUS_UPDATE, 그렇지 않으면 GENERIC_EVENT로 설정됩니다.
프로토콜 network.application_protocol 값이 직접 복사됨
http_version network.application_protocol_version 값이 직접 복사됨
메서드 network.http.method '' 삭제 후 값이 바로 복사됨
SizeBytes network.received_bytes uint로 변환됨
session_id network.session_id 값이 직접 복사됨
작업자 이름 principal.asset.hostname 값이 직접 복사됨
RemoteHost principal.asset.ip 값이 직접 복사됨
작업자 이름 principal.hostname 값이 직접 복사됨
RemoteHost principal.ip 값이 직접 복사됨
포트 principal.nat_port 정수로 변환됨
ID principal.user.product_object_id 값이 직접 복사됨
RemoteUser principal.user.userid 비어 있지 않거나 '_'인 경우 직접 복사된 값
logging_ctx security_result.detection_fields logging_ctx에서 병합된 키-값 쌍
경로 target.file.full_path 값이 직접 복사됨
dbname target.resource.name 값이 직접 복사됨
metadata.product_name 'Tableau'로 설정
metadata.vendor_name 'TABLEAU'로 설정
temp_user event.idm.read_only_udm.principal.user.userid 변경 로그에서 매핑됨
user_name event.idm.read_only_udm.principal.user.userid 변경 로그에서 매핑됨
temp_domain event.idm.read_only_udm.principal.administrative_domain 변경 로그에서 매핑됨
temp_role event.idm.read_only_udm.principal.user.attribute.roles 변경 로그에서 매핑됨
source_info event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
user_application event.idm.read_only_udm.principal.application 변경 로그에서 매핑됨
temp_http_uri event.idm.read_only_udm.target.url 변경 로그에서 매핑됨
temp_api_call event.idm.read_only_udm.target.url 변경 로그에서 매핑됨
temp_site_id event.idm.read_only_udm.target.resource.name 변경 로그에서 매핑됨
java_method event.idm.read_only_udm.target.resource.name 변경 로그에서 매핑됨
java_class event.idm.read_only_udm.target.resource.type 변경 로그에서 매핑됨
temp_http_method event.idm.read_only_udm.network.http.method 변경 로그에서 매핑됨
temp_http_status event.idm.read_only_udm.network.http.response_code 변경 로그에서 매핑됨
"Computer" event.idm.read_only_udm.principal.hostname 변경 로그에서 매핑됨
"TimeGenerated" event.idm.read_only_udm.security_result.first_discovered_time 변경 로그에서 매핑됨
"_TimeReceived" event.idm.read_only_udm.security_result.last_discovered_time 변경 로그에서 매핑됨
"_IsBillable" event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
"_BilledSize" event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
"_Internal_WorkspaceResourceId" event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
"_ItemId" event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
"TenantId" event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
"_SubscriptionId" event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
"_ResourceId" event.idm.read_only_udm.principal.resource.id 변경 로그에서 매핑됨
"FilePath" event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
"Type" event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
"temp_message" event.idm.read_only_udm.metadata.description 변경 로그에서 매핑됨
"temp_logger_name" event.idm.read_only_udm.principal.application 변경 로그에서 매핑됨
"temp_pid" event.idm.read_only_udm.principal.process.pid 변경 로그에서 매핑됨
"temp_thread_name" event.idm.read_only_udm.principal.process.file.full_path 변경 로그에서 매핑됨
"temp_log_level" event.idm.read_only_udm.security_result.severity 변경 로그에서 매핑됨
appname event.idm.read_only_udm.metadata.product_event_type 변경 로그에서 매핑됨
id2 event.idm.read_only_udm.metadata.product_log_id 변경 로그에서 매핑됨
pid event.idm.read_only_udm.observer.process.pid 변경 로그에서 매핑됨
timestamp event.idm.read_only_udm.metadata.event_timestamp 변경 로그에서 매핑됨
user event.idm.read_only_udm.principal.user.userid 변경 로그에서 매핑됨
id1 event.idm.read_only_udm.network.session_id 변경 로그에서 매핑됨
logger event.idm.read_only_udm.observer.process.command_line 변경 로그에서 매핑됨
loglevel event.idm.read_only_udm.security_result.severity 변경 로그에서 매핑됨
user_id event.idm.read_only_udm.target.user.userid 변경 로그에서 매핑됨
site_id event.idm.read_only_udm.target.resource.id 변경 로그에서 매핑됨
message event.idm.read_only_udm.metadata.description 변경 로그에서 매핑됨
script_type event.idm.read_only_udm.target.resource.name 변경 로그에서 매핑됨
id3 event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
thread event.idm.read_only_udm.additional.fields 변경 로그에서 매핑됨
function_name event.idm.read_only_udm.security_result.summary 변경 로그에서 매핑됨

변경 로그

이 파서의 변경 로그 보기

도움이 더 필요하신가요? 커뮤니티 회원 및 Google SecOps 전문가에게 문의하여 답변을 받으세요.