TCPWave DDI-Logs erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie TCPWave DDI-Logs mit Bindplane in Google Security Operations aufnehmen.

TCPWave DDI ist eine DNS-, DHCP- und IPAM-Verwaltungsplattform für die Netzwerk-Infrastruktur von Unternehmen. Sie bietet eine zentrale Verwaltung der IP-Adresszuweisung, DNS-Auflösung und DHCP-Dienste in lokalen Umgebungen.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Windows Server 2016 oder höher oder Linux-Host mit systemd
  • Netzwerkverbindung zwischen dem Bindplane-Agent und dem TCPWave DDI-Server
  • Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Privilegierter Zugriff auf TCPWave DDI mit Administratorberechtigungen

Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Datei für die Ingestion-Authentifizierung herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sc query observiq-otel-collector
    

Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sudo systemctl status observiq-otel-collector
    

Der Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.

Zusätzliche Installationsressourcen

Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

Konfigurationsdatei suchen

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Konfigurationsdatei bearbeiten

  • Ersetzen Sie den gesamten Inhalt von config.yaml durch die folgende Konfiguration:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/tcpwave_ddi:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: TCPWAVE_DDI
            raw_log_field: body
    
    service:
        pipelines:
            logs/tcpwave_ddi_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/tcpwave_ddi
    

Konfigurationsparameter

Ersetzen Sie die folgenden Platzhalter:

  • Empfängerkonfiguration:

    • listen_address: IP-Adresse und Port, auf die gewartet werden soll:
      • 0.0.0.0, um alle Schnittstellen zu überwachen (empfohlen)
      • Port 514 ist der Standard-Syslog-Port (erfordert Root unter Linux; verwenden Sie 1514 für Nicht-Root).
  • Exporter-Konfiguration:

    • creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Die Kundennummer, die aus der Google SecOps Console kopiert wurde
    • endpoint: Regionale Endpunkt-URL:
      • USA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asien: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Eine vollständige Liste finden Sie unter Regionale Endpunkte.

Konfigurationsdatei speichern

  • Speichern Sie die Datei nach der Bearbeitung:
    • Linux: Drücken Sie Ctrl+O, dann Enter und dann Ctrl+X.
    • Windows: Klicken Sie auf Datei > Speichern.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

So starten Sie den Bindplane-Agent unter Linux neu:

  1. Führen Sie dazu diesen Befehl aus:

    sudo systemctl restart observiq-otel-collector
    
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sudo systemctl status observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

    sudo journalctl -u observiq-otel-collector -f
    

So starten Sie den Bindplane-Agent unter Windows neu:

  1. Wählen Sie eine der folgenden Optionen aus:

    • Eingabeaufforderung oder PowerShell als Administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Services Console:
      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sc query observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

TCPWave DDI-Syslog-Weiterleitung konfigurieren

  1. Melden Sie sich in der TCPWave DDI-Verwaltungskonsole an.
  2. Gehen Sie zu Administration> System Settings> Syslog Configuration (Verwaltung > Systemeinstellungen > Syslog-Konfiguration).
  3. Klicken Sie auf Hinzufügen, um ein neues Syslog-Ziel zu erstellen.
  4. Geben Sie die folgenden Konfigurationsdetails an:
    • Syslog Server IP (Syslog-Server-IP): Geben Sie die IP-Adresse des Bindplane-Agent-Hosts ein.
    • Port: Geben Sie 514 ein.
    • Protokoll: Wählen Sie UDP aus.
    • Einrichtung: Wählen Sie Local0 oder die gewünschte Einrichtung aus.
    • Schweregrad: Wählen Sie Informationell oder höher aus.
  5. Wählen Sie die weiterzuleitenden Protokollkategorien aus (DNS-Abfragen, DHCP-Ereignisse, IPAM-Änderungen, Systemereignisse).
  6. Klicken Sie auf Speichern, um die Konfiguration anzuwenden.
  7. Prüfen Sie anhand der Bindplane-Agent-Logs, ob Logs gesendet werden.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
dhcp_pool_backup_label additional.fields Zusammengeführt
dhcp_pool_free_label additional.fields Zusammengeführt
dhcp_pool_lts_label additional.fields Zusammengeführt
dhcp_pool_max_misbal_label additional.fields Zusammengeführt
dhcp_pool_max_own_label additional.fields Zusammengeführt
dhcp_pool_range_label additional.fields Zusammengeführt
dhcp_pool_total_label additional.fields Zusammengeführt
pool_id_label additional.fields Zusammengeführt
intermediary_entry intermediary Zusammengeführt
description metadata.description Direkt zugeordnet
ts metadata.event_timestamp Geparst als MMM d HH:mm:ss
description metadata.event_type Zugeordnete Werte (insgesamt 5, z.B. DHCPDISCOVER → NETWORK_DHCP, DHCPACK → NETWORK_DHCP, `D...
client_label metadata.ingestion_labels Zusammengeführt
label metadata.ingestion_labels Zusammengeführt
smb_stage_label metadata.ingestion_labels Zusammengeführt
zone_label metadata.ingestion_labels Zusammengeführt
product_event_type metadata.product_event_type Direkt zugeordnet
description network.application_protocol Zugeordnete Werte (insgesamt 5, z.B. DHCPDISCOVER → DHCP, DHCPACK → DHCP, DHCPREQUEST → `D...
src_mac network.dhcp.chaddr Direkt zugeordnet
d_clientID network.dhcp.client_identifier Direkt zugeordnet
description network.dhcp.type Zugeordnete Werte (insgesamt 5, z.B. DHCPDISCOVER → DISCOVER, DHCPACK → ACK, DHCPREQUEST →...)
intermediary_host principal.hostname Direkt zugeordnet
smb_host principal.hostname Direkt zugeordnet
field.value principal.location.country_or_region Direkt zugeordnet
filepath principal.process.file.full_path Direkt zugeordnet
smb_uid principal.user.userid Direkt zugeordnet
description security_result.action Zugeordnet: rejected → security_action
security_action security_result.action Zusammengeführt
des security_result.description Direkt zugeordnet
product_event_type security_result.severity Zugeordnet: info → INFORMATIONAL, error → ERROR
thread security_result.summary Direkt zugeordnet
src src.hostname Direkt zugeordnet
src_mac src.mac Zusammengeführt
d_domain target.administrative_domain Direkt zugeordnet
application target.application Direkt zugeordnet
d_host target.hostname Direkt zugeordnet
d_ip target.ip Zusammengeführt
target_ip target.ip Zusammengeführt
d_mac target.mac Zusammengeführt
port target.port Direkt zugeordnet
pid target.process.pid Direkt zugeordnet
metadata.event_type Konstante: NETWORK_DHCP
metadata.product_name Konstante: TCPWAVE_DDI
metadata.vendor_name Konstante: TCPWAVE_DDI
network.application_protocol Konstante: DHCP
network.dhcp.client_identifier Konstante: bytes
network.dhcp.type Konstante: DISCOVER
security_result.severity Konstante: INFORMATIONAL

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten