Coletar registros de DDI do TCPWave
Este documento explica como ingerir registros de DDI do TCPWave no Google Security Operations usando o Bindplane.
O TCPWave DDI é uma plataforma de gerenciamento de DNS, DHCP e IPAM para infraestrutura de rede empresarial. Ele oferece gerenciamento centralizado da alocação de endereços IP, resolução de DNS e serviços DHCP em ambientes locais.
Antes de começar
Verifique se você tem os pré-requisitos a seguir:
- Uma instância do Google SecOps
- Windows Server 2016 ou mais recente ou host Linux com
systemd - Conectividade de rede entre o agente do Bindplane e o servidor DDI da TCPWave
- Se estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente Bindplane.
- Acesso privilegiado ao TCPWave DDI com permissões de administrador
Receber o arquivo de autenticação de ingestão do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Agentes de coleta.
Faça o download do arquivo de autenticação de ingestão. Salve o arquivo com segurança no sistema em que o Bindplane será instalado.
Receber o ID de cliente do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Perfil.
Copie e salve o ID do cliente na seção Detalhes da organização.
Instalar o agente do BindPlane
Instale o agente do Bindplane no seu sistema operacional Windows ou Linux de acordo com as instruções a seguir.
Instalação do Windows
- Abra o prompt de comando ou o PowerShell como administrador.
Execute este comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAguarde a conclusão da instalação.
Execute o seguinte comando para confirmar a instalação:
sc query observiq-otel-collector
O serviço vai aparecer como EM EXECUÇÃO.
Instalação do Linux
- Abra um terminal com privilégios de root ou sudo.
Execute este comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shAguarde a conclusão da instalação.
Execute o seguinte comando para confirmar a instalação:
sudo systemctl status observiq-otel-collector
O serviço vai aparecer como ativo (em execução).
Outros recursos de instalação
Para mais opções de instalação e solução de problemas, consulte o guia de instalação do agente do Bindplane.
Configurar o agente do Bindplane para ingerir syslog e enviar ao Google SecOps
Localizar o arquivo de configuração
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Editar o arquivo de configuração
Substitua todo o conteúdo de
config.yamlpela seguinte configuração:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/tcpwave_ddi: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: TCPWAVE_DDI raw_log_field: body service: pipelines: logs/tcpwave_ddi_to_chronicle: receivers: - udplog exporters: - chronicle/tcpwave_ddi
Parâmetros de configuração
Substitua os seguintes marcadores de posição:
Configuração do receptor:
listen_address: endereço IP e porta a serem detectados:0.0.0.0para detectar em todas as interfaces (recomendado)- A porta
514é a porta padrão do syslog. Ela exige acesso root no Linux. Use1514para acesso não root.
Configuração do exportador:
creds_file_path: caminho completo para o arquivo de autenticação de ingestão:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: ID do cliente copiado do console do Google SecOpsendpoint: URL do endpoint regional:- EUA:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Ásia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Consulte a lista completa em Endpoints regionais.
- EUA:
Salve o arquivo de configuração.
- Depois de editar, salve o arquivo:
- Linux: pressione
Ctrl+O,EntereCtrl+X. - Windows: clique em Arquivo > Salvar.
- Linux: pressione
Reinicie o agente do Bindplane para aplicar as mudanças
Para reiniciar o agente do Bindplane no Linux:
Execute este comando:
sudo systemctl restart observiq-otel-collectorVerifique se o serviço está em execução:
sudo systemctl status observiq-otel-collectorVerifique se há erros nos registros:
sudo journalctl -u observiq-otel-collector -f
Para reiniciar o agente do Bindplane em Windows:
Escolha uma das seguintes opções:
- Prompt de comando ou PowerShell como administrador:
net stop observiq-otel-collector && net start observiq-otel-collector- Console de serviços:
- Pressione
Win+R, digiteservices.msce pressione Enter. - Localize o Coletor do OpenTelemetry da observIQ.
- Clique com o botão direito do mouse e selecione Reiniciar.
- Pressione
Verifique se o serviço está em execução:
sc query observiq-otel-collectorVerifique se há erros nos registros:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Configurar o encaminhamento de syslog da DDI do TCPWave
- Faça login no console de gerenciamento do TCPWave DDI.
- Acesse Administração > Configurações do sistema > Configuração do Syslog.
- Clique em Adicionar para criar um destino syslog.
- Informe os seguintes detalhes de configuração:
- IP do servidor Syslog: insira o endereço IP do host do agente Bindplane.
- Porta: insira
514. - Protocolo: selecione UDP.
- Unidade: selecione Local0 ou a unidade de sua preferência.
- Nível de gravidade: selecione Informativo ou superior.
- Selecione as categorias de registros a serem encaminhadas (consultas de DNS, eventos de DHCP, mudanças de IPAM, eventos do sistema).
- Clique em Salvar para aplicar a configuração.
- Verifique se os registros estão sendo enviados conferindo os registros do agente do Bindplane.
Tabela de mapeamento do UDM
| Campo de registro | Mapeamento do UDM | Lógica |
|---|---|---|
dhcp_pool_backup_label |
additional.fields |
Mesclado |
dhcp_pool_free_label |
additional.fields |
Mesclado |
dhcp_pool_lts_label |
additional.fields |
Mesclado |
dhcp_pool_max_misbal_label |
additional.fields |
Mesclado |
dhcp_pool_max_own_label |
additional.fields |
Mesclado |
dhcp_pool_range_label |
additional.fields |
Mesclado |
dhcp_pool_total_label |
additional.fields |
Mesclado |
pool_id_label |
additional.fields |
Mesclado |
intermediary_entry |
intermediary |
Mesclado |
description |
metadata.description |
Mapeado diretamente |
ts |
metadata.event_timestamp |
Analisado como MMM d HH:mm:ss |
description |
metadata.event_type |
Valores mapeados (5 no total, por exemplo, DHCPDISCOVER → NETWORK_DHCP, DHCPACK → NETWORK_DHCP, "D... |
client_label |
metadata.ingestion_labels |
Mesclado |
label |
metadata.ingestion_labels |
Mesclado |
smb_stage_label |
metadata.ingestion_labels |
Mesclado |
zone_label |
metadata.ingestion_labels |
Mesclado |
product_event_type |
metadata.product_event_type |
Mapeado diretamente |
description |
network.application_protocol |
Valores mapeados (5 no total, por exemplo, DHCPDISCOVER → DHCP, DHCPACK → DHCP, DHCPREQUEST → `D... |
src_mac |
network.dhcp.chaddr |
Mapeado diretamente |
d_clientID |
network.dhcp.client_identifier |
Mapeado diretamente |
description |
network.dhcp.type |
Valores mapeados (5 no total, por exemplo, DHCPDISCOVER → DISCOVER, DHCPACK → ACK, DHCPREQUEST →... |
intermediary_host |
principal.hostname |
Mapeado diretamente |
smb_host |
principal.hostname |
Mapeado diretamente |
field.value |
principal.location.country_or_region |
Mapeado diretamente |
filepath |
principal.process.file.full_path |
Mapeado diretamente |
smb_uid |
principal.user.userid |
Mapeado diretamente |
description |
security_result.action |
Mapeado: rejected → security_action |
security_action |
security_result.action |
Mesclado |
des |
security_result.description |
Mapeado diretamente |
product_event_type |
security_result.severity |
Mapeado: info → INFORMATIONAL, error → ERROR |
thread |
security_result.summary |
Mapeado diretamente |
src |
src.hostname |
Mapeado diretamente |
src_mac |
src.mac |
Mesclado |
d_domain |
target.administrative_domain |
Mapeado diretamente |
application |
target.application |
Mapeado diretamente |
d_host |
target.hostname |
Mapeado diretamente |
d_ip |
target.ip |
Mesclado |
target_ip |
target.ip |
Mesclado |
d_mac |
target.mac |
Mesclado |
port |
target.port |
Mapeado diretamente |
pid |
target.process.pid |
Mapeado diretamente |
| N/A | metadata.event_type |
Constante: NETWORK_DHCP |
| N/A | metadata.product_name |
Constante: TCPWAVE_DDI |
| N/A | metadata.vendor_name |
Constante: TCPWAVE_DDI |
| N/A | network.application_protocol |
Constante: DHCP |
| N/A | network.dhcp.client_identifier |
Constante: bytes |
| N/A | network.dhcp.type |
Constante: DISCOVER |
| N/A | security_result.severity |
Constante: INFORMATIONAL |
Registro de alterações
Ver o registro de alterações deste analisador
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.