Coletar registros de DDI do TCPWave

Compatível com:

Este documento explica como ingerir registros de DDI do TCPWave no Google Security Operations usando o Bindplane.

O TCPWave DDI é uma plataforma de gerenciamento de DNS, DHCP e IPAM para infraestrutura de rede empresarial. Ele oferece gerenciamento centralizado da alocação de endereços IP, resolução de DNS e serviços DHCP em ambientes locais.

Antes de começar

Verifique se você tem os pré-requisitos a seguir:

  • Uma instância do Google SecOps
  • Windows Server 2016 ou mais recente ou host Linux com systemd
  • Conectividade de rede entre o agente do Bindplane e o servidor DDI da TCPWave
  • Se estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente Bindplane.
  • Acesso privilegiado ao TCPWave DDI com permissões de administrador

Receber o arquivo de autenticação de ingestão do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Agentes de coleta.
  3. Faça o download do arquivo de autenticação de ingestão. Salve o arquivo com segurança no sistema em que o Bindplane será instalado.

Receber o ID de cliente do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Perfil.
  3. Copie e salve o ID do cliente na seção Detalhes da organização.

Instalar o agente do BindPlane

Instale o agente do Bindplane no seu sistema operacional Windows ou Linux de acordo com as instruções a seguir.

Instalação do Windows

  1. Abra o prompt de comando ou o PowerShell como administrador.
  2. Execute este comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sc query observiq-otel-collector
    

O serviço vai aparecer como EM EXECUÇÃO.

Instalação do Linux

  1. Abra um terminal com privilégios de root ou sudo.
  2. Execute este comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sudo systemctl status observiq-otel-collector
    

O serviço vai aparecer como ativo (em execução).

Outros recursos de instalação

Para mais opções de instalação e solução de problemas, consulte o guia de instalação do agente do Bindplane.

Configurar o agente do Bindplane para ingerir syslog e enviar ao Google SecOps

Localizar o arquivo de configuração

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Editar o arquivo de configuração

  • Substitua todo o conteúdo de config.yaml pela seguinte configuração:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/tcpwave_ddi:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: TCPWAVE_DDI
            raw_log_field: body
    
    service:
        pipelines:
            logs/tcpwave_ddi_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/tcpwave_ddi
    

Parâmetros de configuração

Substitua os seguintes marcadores de posição:

  • Configuração do receptor:

    • listen_address: endereço IP e porta a serem detectados:
      • 0.0.0.0 para detectar em todas as interfaces (recomendado)
      • A porta 514 é a porta padrão do syslog. Ela exige acesso root no Linux. Use 1514 para acesso não root.
  • Configuração do exportador:

    • creds_file_path: caminho completo para o arquivo de autenticação de ingestão:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: ID do cliente copiado do console do Google SecOps
    • endpoint: URL do endpoint regional:
      • EUA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Ásia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Consulte a lista completa em Endpoints regionais.

Salve o arquivo de configuração.

  • Depois de editar, salve o arquivo:
    • Linux: pressione Ctrl+O, Enter e Ctrl+X.
    • Windows: clique em Arquivo > Salvar.

Reinicie o agente do Bindplane para aplicar as mudanças

Para reiniciar o agente do Bindplane no Linux:

  1. Execute este comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Verifique se o serviço está em execução:

    sudo systemctl status observiq-otel-collector
    
  3. Verifique se há erros nos registros:

    sudo journalctl -u observiq-otel-collector -f
    

Para reiniciar o agente do Bindplane em Windows:

  1. Escolha uma das seguintes opções:

    • Prompt de comando ou PowerShell como administrador:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console de serviços:
      1. Pressione Win+R, digite services.msc e pressione Enter.
      2. Localize o Coletor do OpenTelemetry da observIQ.
      3. Clique com o botão direito do mouse e selecione Reiniciar.
  2. Verifique se o serviço está em execução:

    sc query observiq-otel-collector
    
  3. Verifique se há erros nos registros:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configurar o encaminhamento de syslog da DDI do TCPWave

  1. Faça login no console de gerenciamento do TCPWave DDI.
  2. Acesse Administração > Configurações do sistema > Configuração do Syslog.
  3. Clique em Adicionar para criar um destino syslog.
  4. Informe os seguintes detalhes de configuração:
    • IP do servidor Syslog: insira o endereço IP do host do agente Bindplane.
    • Porta: insira 514.
    • Protocolo: selecione UDP.
    • Unidade: selecione Local0 ou a unidade de sua preferência.
    • Nível de gravidade: selecione Informativo ou superior.
  5. Selecione as categorias de registros a serem encaminhadas (consultas de DNS, eventos de DHCP, mudanças de IPAM, eventos do sistema).
  6. Clique em Salvar para aplicar a configuração.
  7. Verifique se os registros estão sendo enviados conferindo os registros do agente do Bindplane.

Tabela de mapeamento do UDM

Campo de registro Mapeamento do UDM Lógica
dhcp_pool_backup_label additional.fields Mesclado
dhcp_pool_free_label additional.fields Mesclado
dhcp_pool_lts_label additional.fields Mesclado
dhcp_pool_max_misbal_label additional.fields Mesclado
dhcp_pool_max_own_label additional.fields Mesclado
dhcp_pool_range_label additional.fields Mesclado
dhcp_pool_total_label additional.fields Mesclado
pool_id_label additional.fields Mesclado
intermediary_entry intermediary Mesclado
description metadata.description Mapeado diretamente
ts metadata.event_timestamp Analisado como MMM d HH:mm:ss
description metadata.event_type Valores mapeados (5 no total, por exemplo, DHCPDISCOVERNETWORK_DHCP, DHCPACKNETWORK_DHCP, "D...
client_label metadata.ingestion_labels Mesclado
label metadata.ingestion_labels Mesclado
smb_stage_label metadata.ingestion_labels Mesclado
zone_label metadata.ingestion_labels Mesclado
product_event_type metadata.product_event_type Mapeado diretamente
description network.application_protocol Valores mapeados (5 no total, por exemplo, DHCPDISCOVERDHCP, DHCPACKDHCP, DHCPREQUEST → `D...
src_mac network.dhcp.chaddr Mapeado diretamente
d_clientID network.dhcp.client_identifier Mapeado diretamente
description network.dhcp.type Valores mapeados (5 no total, por exemplo, DHCPDISCOVERDISCOVER, DHCPACKACK, DHCPREQUEST →...
intermediary_host principal.hostname Mapeado diretamente
smb_host principal.hostname Mapeado diretamente
field.value principal.location.country_or_region Mapeado diretamente
filepath principal.process.file.full_path Mapeado diretamente
smb_uid principal.user.userid Mapeado diretamente
description security_result.action Mapeado: rejectedsecurity_action
security_action security_result.action Mesclado
des security_result.description Mapeado diretamente
product_event_type security_result.severity Mapeado: infoINFORMATIONAL, errorERROR
thread security_result.summary Mapeado diretamente
src src.hostname Mapeado diretamente
src_mac src.mac Mesclado
d_domain target.administrative_domain Mapeado diretamente
application target.application Mapeado diretamente
d_host target.hostname Mapeado diretamente
d_ip target.ip Mesclado
target_ip target.ip Mesclado
d_mac target.mac Mesclado
port target.port Mapeado diretamente
pid target.process.pid Mapeado diretamente
N/A metadata.event_type Constante: NETWORK_DHCP
N/A metadata.product_name Constante: TCPWAVE_DDI
N/A metadata.vendor_name Constante: TCPWAVE_DDI
N/A network.application_protocol Constante: DHCP
N/A network.dhcp.client_identifier Constante: bytes
N/A network.dhcp.type Constante: DISCOVER
N/A security_result.severity Constante: INFORMATIONAL

Registro de alterações

Ver o registro de alterações deste analisador

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.