איסוף יומנים של TCPWave DDI

נתמך ב:

במאמר הזה מוסבר איך להטמיע יומנים של TCPWave DDI ב-Google Security Operations באמצעות Bindplane.

‫TCPWave DDI היא פלטפורמה לניהול DNS,‏ DHCP ו-IPAM עבור תשתית רשת ארגונית. היא מספקת ניהול מרכזי של הקצאת כתובות IP, רזולוציית DNS ושירותי DHCP בסביבות מקומיות.

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps
  • ‫Windows Server 2016 ואילך, או מארח Linux עם systemd
  • קישוריות רשת בין סוכן Bindplane לבין שרת TCPWave DDI
  • אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
  • גישה עם הרשאות אדמין ל-TCPWave DDI

קבלת קובץ אימות להטמעת נתונים ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Collection Agents (הגדרות SIEM > סוכני איסוף).
  3. מורידים את קובץ האימות להטמעת נתונים. שומרים את הקובץ בצורה מאובטחת במערכת שבה תתקינו את Bindplane.

איך מקבלים את מספר הלקוח ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings > Profile (הגדרות SIEM > פרופיל).
  3. מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.

התקנת סוכן Bindplane

מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.

התקנת Windows

  1. פותחים את שורת הפקודה או את PowerShell כאדמין.
  2. מריצים את הפקודה הבאה:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sc query observiq-otel-collector
    

השירות אמור להופיע עם הערך RUNNING.

התקנה של Linux

  1. פותחים טרמינל עם הרשאות root או sudo.
  2. מריצים את הפקודה הבאה:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. מחכים שההתקנה תסתיים.

  4. כדי לוודא שההתקנה בוצעה, מריצים את הפקודה:

    sudo systemctl status observiq-otel-collector
    

השירות צריך להופיע כפעיל (פועל).

מקורות מידע נוספים להתקנה

אפשרויות התקנה נוספות ופתרון בעיות מפורטים במדריך להתקנת סוכן Bindplane.

הגדרת סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps

איתור קובץ התצורה

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

עריכת קובץ התצורה

  • מחליפים את כל התוכן של config.yaml בהגדרה הבאה:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/tcpwave_ddi:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: TCPWAVE_DDI
            raw_log_field: body
    
    service:
        pipelines:
            logs/tcpwave_ddi_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/tcpwave_ddi
    

פרמטרים להגדרה

מחליפים את ה-placeholders הבאים:

  • הגדרת מקלט:

    • listen_address: כתובת ה-IP והיציאה להאזנה:
      • 0.0.0.0 כדי להאזין בכל הממשקים (מומלץ)
      • יציאה 514 היא יציאת syslog רגילה (נדרשת הרשאת root ב-Linux; אפשר להשתמש ביציאה 1514 ללא הרשאת root)
  • הגדרות של הכלי לייצוא:

    • creds_file_path: הנתיב המלא לקובץ האימות להטמעת נתונים:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: מספר הלקוח שהועתק ממסוף Google SecOps
    • endpoint: Regional endpoint URL:
      • ארה"ב: malachiteingestion-pa.googleapis.com
      • אירופה: europe-malachiteingestion-pa.googleapis.com
      • אסיה: asia-southeast1-malachiteingestion-pa.googleapis.com
      • רשימה מלאה מופיעה במאמר בנושא נקודות קצה אזוריות.

שמירת קובץ ההגדרות

  • אחרי שמסיימים לערוך, שומרים את הקובץ:
    • Linux: מקישים על Ctrl+O, אחר כך על Enter ואז על Ctrl+X
    • Windows: לוחצים על קובץ > שמירה.

מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.

כדי להפעיל מחדש את סוכן Bindplane ב-Linux:

  1. מריצים את הפקודה הבאה:

    sudo systemctl restart observiq-otel-collector
    
  2. מוודאים שהשירות פועל:

    sudo systemctl status observiq-otel-collector
    
  3. בודקים אם יש שגיאות ביומנים:

    sudo journalctl -u observiq-otel-collector -f
    

כדי להפעיל מחדש את סוכן Bindplane ב-Windows:

  1. בוחרים אחת מהאפשרויות האלה:

    • שורת פקודה או PowerShell כאדמין:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • מסוף השירותים:
      1. מקישים על Win+R, מקלידים services.msc ומקישים על Enter.
      2. מחפשים את observIQ OpenTelemetry Collector.
      3. לוחצים לחיצה ימנית ובוחרים באפשרות הפעלה מחדש.
  2. מוודאים שהשירות פועל:

    sc query observiq-otel-collector
    
  3. בודקים אם יש שגיאות ביומנים:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

הגדרת העברה של Syslog ב-TCPWave DDI

  1. נכנסים למסוף הניהול של TCPWave DDI.
  2. עוברים אל ניהול > הגדרות מערכת > הגדרת Syslog.
  3. כדי ליצור יעד חדש של syslog, לוחצים על הוספה.
  4. מספקים את פרטי ההגדרה הבאים:
    • כתובת ה-IP של שרת Syslog: מזינים את כתובת ה-IP של המארח של סוכן Bindplane.
    • יציאה: מזינים 514.
    • פרוטוקול: בוחרים באפשרות UDP.
    • מתקן: בוחרים באפשרות Local0 או במתקן המועדף.
    • רמת חומרה: בוחרים באפשרות מידע או ברמה גבוהה יותר.
  5. בוחרים את קטגוריות היומן להעברה (שאילתות DNS, אירועי DHCP, שינויים ב-IPAM, אירועים במערכת).
  6. לוחצים על שמירה כדי להחיל את ההגדרה.
  7. כדי לוודא שהיומנים נשלחים, בודקים את היומנים של סוכן Bindplane.

טבלת מיפוי UDM

שדה היומן מיפוי UDM לוגיקה
dhcp_pool_backup_label additional.fields ממוזג
dhcp_pool_free_label additional.fields ממוזג
dhcp_pool_lts_label additional.fields ממוזג
dhcp_pool_max_misbal_label additional.fields ממוזג
dhcp_pool_max_own_label additional.fields ממוזג
dhcp_pool_range_label additional.fields ממוזג
dhcp_pool_total_label additional.fields ממוזג
pool_id_label additional.fields ממוזג
intermediary_entry intermediary ממוזג
description metadata.description מיפוי ישיר
ts metadata.event_timestamp הניתוח הוא MMM d HH:mm:ss
description metadata.event_type ערכים ממופים (5 בסך הכול, למשל DHCPDISCOVERNETWORK_DHCP, ‏ DHCPACKNETWORK_DHCP, ‏ D...
client_label metadata.ingestion_labels ממוזג
label metadata.ingestion_labels ממוזג
smb_stage_label metadata.ingestion_labels ממוזג
zone_label metadata.ingestion_labels ממוזג
product_event_type metadata.product_event_type מיפוי ישיר
description network.application_protocol ערכים ממופים (5 סך הכול, למשל DHCPDISCOVERDHCP, ‏ DHCPACKDHCP, ‏ DHCPREQUEST ← `D...
src_mac network.dhcp.chaddr מיפוי ישיר
d_clientID network.dhcp.client_identifier מיפוי ישיר
description network.dhcp.type ערכים ממופים (5 בסך הכול, למשל DHCPDISCOVERDISCOVER, ‏ DHCPACKACK, ‏ DHCPREQUEST →...
intermediary_host principal.hostname מיפוי ישיר
smb_host principal.hostname מיפוי ישיר
field.value principal.location.country_or_region מיפוי ישיר
filepath principal.process.file.full_path מיפוי ישיר
smb_uid principal.user.userid מיפוי ישיר
description security_result.action מיפוי: rejectedsecurity_action
security_action security_result.action ממוזג
des security_result.description מיפוי ישיר
product_event_type security_result.severity מיפוי: infoINFORMATIONAL, ‏ errorERROR
thread security_result.summary מיפוי ישיר
src src.hostname מיפוי ישיר
src_mac src.mac ממוזג
d_domain target.administrative_domain מיפוי ישיר
application target.application מיפוי ישיר
d_host target.hostname מיפוי ישיר
d_ip target.ip ממוזג
target_ip target.ip ממוזג
d_mac target.mac ממוזג
port target.port מיפוי ישיר
pid target.process.pid מיפוי ישיר
לא רלוונטי metadata.event_type קבוע: NETWORK_DHCP
לא רלוונטי metadata.product_name קבוע: TCPWAVE_DDI
לא רלוונטי metadata.vendor_name קבוע: TCPWAVE_DDI
לא רלוונטי network.application_protocol קבוע: DHCP
לא רלוונטי network.dhcp.client_identifier קבוע: bytes
לא רלוונטי network.dhcp.type קבוע: DISCOVER
לא רלוונטי security_result.severity קבוע: INFORMATIONAL

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.