收集 Cisco Catalyst Center (舊稱 DNA Center) 記錄
剖析器版本:2.0
本文說明如何使用兩種不同方法,將 Cisco Catalyst Center (舊稱 DNA Center) 記錄擷取至 Google Security Operations。請選擇最符合環境和需求的選項。
Cisco Catalyst Center 是集中式網路管理和自動化平台,適用於企業園區、分公司和 IoT 網路。可為有線和無線基礎架構提供意圖式網路、政策管理、裝置佈建、保證分析,以及 AI 驅動的問題偵測功能。Catalyst Center 會產生與網路健康狀態、裝置狀態變更、違反安全性政策和保證問題相關的事件。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體。
- Cisco Catalyst Center 管理主控台的特殊存取權。
- 選項 1:Windows Server 2016 以上版本,或搭載
systemd的 Linux 主機 (適用於 Bindplane 代理程式)。 - 選項 2:Cisco Catalyst Center 與 Google SecOps Webhook 端點之間的網路連線。
選項 1 - 使用 Bindplane 代理程式整合 Syslog
這個選項會使用 Cisco Catalyst Center 的系統記錄轉送功能,將系統記錄轉送至 Bindplane 代理程式,然後再將結構化記錄轉送至 Google SecOps。
取得 Google SecOps 擷取驗證檔案
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「收集代理程式」。
下載擷取驗證檔案。將檔案安全地儲存在要安裝 Bindplane 的系統上。
取得 Google SecOps 客戶 ID
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「設定檔」。
複製並儲存「機構詳細資料」部分中的客戶 ID。
安裝 Bindplane 代理程式
請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。
Windows 安裝
- 以管理員身分開啟「命令提示字元」或「PowerShell」。
執行下列指令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet等待安裝完成。
執行下列指令,確認安裝成功:
sc query observiq-otel-collector
服務應顯示為「RUNNING」。
Linux 安裝
- 開啟具有根層級或 sudo 權限的終端機。
執行下列指令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh等待安裝完成。
執行下列指令,確認安裝成功:
sudo systemctl status observiq-otel-collector
服務應顯示為有效 (執行中)。
其他安裝資源
如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南。
設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps
找出設定檔
在作業系統中找出設定檔,方法如下:
- Linux:
sudo systemctl status observiq-otel-collector- Windows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
編輯設定檔
將
config.yaml的所有內容替換為下列設定:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/cisco_catalyst_center: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: CISCO_DNAC raw_log_field: body service: pipelines: logs/cisco_catalyst_center_to_chronicle: receivers: - udplog exporters: - chronicle/cisco_catalyst_center
設定參數
替換下列預留位置:
接收器設定:
listen_address:要接聽的 IP 位址和通訊埠。使用0.0.0.0監聽所有介面。如有需要,請更換連接埠 (例如非根 Linux 的1514)。
匯出工具設定:
creds_file_path:擷取驗證檔案的完整路徑:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
YOUR_CUSTOMER_ID:您的 Google SecOps 客戶 ID。endpoint:區域端點網址:- 美國:
malachiteingestion-pa.googleapis.com - 歐洲:
europe-malachiteingestion-pa.googleapis.com - 亞洲:
asia-southeast1-malachiteingestion-pa.googleapis.com - 如需完整清單,請參閱「區域端點」。
- 美國:
儲存設定檔
- 編輯完成後,請儲存檔案:
- Linux:依序按下
Ctrl+O、Enter和Ctrl+X - Windows:依序點選「檔案」>「儲存」
- Linux:依序按下
重新啟動 Bindplane 代理程式,以套用變更
如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列步驟:
執行下列指令:
sudo systemctl restart observiq-otel-collector確認服務正在執行:
sudo systemctl status observiq-otel-collector檢查記錄中是否有錯誤:
sudo journalctl -u observiq-otel-collector -f
如要在 Windows 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:
您可以選擇下列其中一個選項:
- 以管理員身分開啟命令提示字元或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector- 服務控制台:
- 按下
Win+R,輸入services.msc,然後按下 Enter 鍵。 - 找出 observIQ OpenTelemetry Collector。
- 按一下滑鼠右鍵,然後選取「重新啟動」。
- 按下
確認服務正在執行:
sc query observiq-otel-collector檢查記錄中是否有錯誤:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
在 Cisco Catalyst Center 上設定系統記錄轉送
- 登入 Cisco Catalyst Center。
- 依序前往「系統」>「設定」>「外部服務」>「目的地」>「系統記錄」。
- 按一下「新增」圖示 (+),建立新的系統記錄目的地。
- 請提供下列設定詳細資料:
- 名稱:輸入描述性名稱 (例如
Google SecOps-Bindplane)。 - 說明:輸入簡短說明 (例如
Syslog forwarding to Google SecOps via Bindplane)。 - 主機名稱/IP 位址:輸入 Bindplane 代理程式主機的 IP 位址。
- 通訊埠:輸入
514(或在 Bindplane 代理程式中設定的通訊埠)。 - 通訊協定:根據 Bindplane 設定選取 UDP 或 TCP。
- 名稱:輸入描述性名稱 (例如
按一下 [儲存]。
選項 2 - Webhook 整合
這個選項會使用 Cisco Catalyst Center 的原生 Webhook 功能,將結構化 JSON 事件即時直接傳送至 Google SecOps。
在 Google SecOps 中建立 Webhook 動態饋給
建立動態饋給
- 依序前往「SIEM 設定」>「動態饋給」。
- 按一下「新增動態消息」。
- 在下一個頁面中,按一下「設定單一動態饋給」。
- 在「動態饋給名稱」欄位中輸入動態饋給名稱 (例如
Cisco Catalyst Center Webhook)。 - 選取「Webhook」做為「來源類型」。
- 選取「Cisco Catalyst Center」做為「記錄類型」。
- 點選「下一步」。
- 指定下列輸入參數的值:
- 分割分隔符 (選用):輸入
\n,以換行符號分隔事件。 - 資產命名空間:資產命名空間。
- 擷取標籤:要套用至這個動態饋給事件的標籤。
- 分割分隔符 (選用):輸入
- 點選「下一步」。
- 在「Finalize」(完成) 畫面中檢查新的動態饋給設定,然後按一下「Submit」(提交)。
產生並儲存密鑰
建立動態饋給後,您必須產生驗證用的密鑰:
- 在動態饋給詳細資料頁面中,按一下「產生密鑰」。
- 對話方塊會顯示密鑰。
複製並妥善儲存密鑰。
取得動態消息端點網址
- 前往動態消息的「詳細資料」分頁。
- 在「端點資訊」部分,複製「動態消息端點網址」。
- 請儲存這個網址,以供後續步驟使用。
- 按一下 [完成]。
建立 Google Cloud API 金鑰
Google SecOps 需要 API 金鑰才能進行驗證。在 Google Cloud 控制台中建立受限制的 API 金鑰。
建立 API 金鑰
- 前往 Google Cloud 控制台的「憑證」頁面。
- 選取專案 (與 Google SecOps 執行個體相關聯的專案)。
- 依序按一下「建立憑證」>「API 金鑰」。
- 系統會建立 API 金鑰,並顯示在對話方塊中。
- 按一下「編輯 API 金鑰」即可限制金鑰。
限制 API 金鑰
- 在「API 金鑰」設定頁面中:
- 名稱:輸入描述性名稱 (例如
Chronicle Webhook API Key)。
- 名稱:輸入描述性名稱 (例如
- 在「API 限制」下方:
- 選取「Restrict key」(限制金鑰)。
- 在「選取 API」下拉式選單中,搜尋並選取「Chronicle API」。
- 按一下 [儲存]。
- 從頁面頂端的「API key」(API 金鑰) 欄位複製 API 金鑰值。
安全地儲存 API 金鑰。
在 Cisco Catalyst Center 中設定 Webhook 目的地
- 登入 Cisco Catalyst Center。
- 依序前往「系統」>「設定」>「外部服務」>「目的地」>「Webhook」。
- 按一下「新增」圖示 (+),即可建立新的 Webhook 目的地。
- 請提供下列設定詳細資料:
- 名稱:輸入描述性名稱 (例如
Google SecOps-Webhook)。 - 說明:輸入簡要說明 (例如
Webhook to Google SecOps)。 - 網址:貼上 Google SecOps Webhook 端點網址。
- 方法:選取「POST」。
- 驗證:選取「無驗證」。
- 信任憑證:選取「是」。
- 標頭:按一下「新增標頭」,然後新增下列標頭:
- 名稱:
Content-Type,值:application/json - 名稱:
X-goog-api-key,值:您的 Google Cloud API 金鑰 - 名稱:
X-Webhook-Access-Key,值:Google Security Operations 動態饋給密鑰
- 名稱:
- 名稱:輸入描述性名稱 (例如
- 按一下 [儲存]。
訂閱 Webhook 通知的事件
- 在 Cisco Catalyst Center 中,依序前往「Platform」>「Developer Toolkit」>「Event Notifications」。
- 在「通知」分頁中,按一下「建立新通知」。
- 在「步驟 1 (選取網站和事件)」中,選取要監控的網站和事件:
- 網路事件:裝置無法連線、介面中斷、設定變更。
- 安全性事件:違反安全性政策、驗證失敗。
- 系統事件:平台事件、軟體更新、維護。
- 保證事件:效能下降、連線問題。
- 點選「下一步」。
- 在「步驟 2 (選取管道)」中,選取「REST」做為通知管道。
- 在「端點」下拉式選單中,選取上一節建立的 Webhook 目的地 (例如
Google SecOps-Webhook)。 - 點選「下一步」。
- 在「步驟 3 (摘要)」中,檢查通知設定。
- 輸入訂閱項目的「名稱」 (例如
Google SecOps Events)。 - 按一下「完成」。
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
category |
security_result.severity_details |
原始記錄中的 category 值會對應至 security_result.severity_details 欄位。 |
ciscoDnaEventLink |
target.url |
原始記錄中的 ciscoDnaEventLink 值會對應至 target.url 欄位。 |
date_time |
metadata.event_timestamp |
使用 grok 模式從原始記錄訊息中擷取,並轉換為時間戳記格式。 |
details.Assurance_Issue_Category |
security_result.about.resource.attribute.labels[].value |
原始記錄中的 details.Assurance_Issue_Category 值會對應至「Assurance_Issue_Category」鍵。 |
details.Assurance_Issue_Details |
security_result.summary |
原始記錄中的 details.Assurance_Issue_Details 值會對應至 security_result.summary 欄位。 |
details.Assurance_Issue_Name |
security_result.about.resource.attribute.labels[].value |
原始記錄中的 details.Assurance_Issue_Name 值會對應至「Assurance_Issue_Name」鍵。 |
details.Assurance_Issue_Priority |
security_result.about.resource.attribute.labels[].value |
原始記錄中的 details.Assurance_Issue_Priority 值會對應至「Assurance_Issue_Priority」鍵。 |
details.Assurance_Issue_Status |
security_result.about.resource.attribute.labels[].value |
原始記錄中的 details.Assurance_Issue_Status 值會對應至「Assurance_Issue_Status」鍵。 |
details.Device |
target.ip、target.hostname |
如果值是 IP 位址,則會對應至 target.ip,否則會對應至 target.hostname。 |
dnacIp |
target.ip |
如果原始記錄中的 dnacIp 值是有效的 IP 位址,則會對應至 target.ip。 |
domain |
additional.fields[].value.string_value |
原始記錄中的 domain 值會以鍵/值組合的形式新增至 additional.fields,並以「網域」做為鍵。 |
eventId |
metadata.product_event_type |
原始記錄中的 eventId 值會對應至 metadata.product_event_type 欄位。 |
instanceId |
target.resource.product_object_id |
原始記錄中的 instanceId 值會對應至 target.resource.product_object_id 欄位。 |
name |
target.resource.attribute.labels[].value |
原始記錄中的 name 值會對應至「name」鍵。 |
namespace |
target.namespace |
原始記錄中的 namespace 值會對應至 target.namespace 欄位。 |
network.deviceId |
target.asset.asset_id |
原始記錄中的 network.deviceId 值會加上「deviceId: 」前置字元,並對應至 target.asset.asset_id。 |
note |
additional.fields[].value.string_value |
原始記錄中的 note 值會以鍵/值組合的形式新增至 additional.fields,並以「note」做為鍵。 |
severity |
security_result.severity |
用於判斷 security_result.severity、is_alert 和 is_significant 的值。 |
source |
target.resource.attribute.labels[].value |
原始記錄中的 source 值會對應至「來源」鍵。 |
src_ip |
principal.ip |
使用 grok 模式從原始記錄訊息中擷取,並對應至 principal.ip。 |
subDomain |
additional.fields[].value.string_value |
原始記錄中的 subDomain 值會以鍵/值組合的形式新增至 additional.fields,並以「subDomain」做為鍵。 |
tntId |
target.resource.attribute.labels[].value |
原始記錄中的 tntId 值會對應至「tntId」鍵。 |
type |
target.resource.attribute.labels[].value |
原始記錄中的 type 值會對應至「type」鍵。 |
userId |
target.user.userid |
原始記錄中的 userId 值會對應至 target.user.userid 欄位。 |
version |
metadata.product_version |
原始記錄中的 version 值會對應至 metadata.product_version 欄位。 |
| 不適用 | metadata.event_type |
根據 has_principal、has_target 和 userId 欄位是否存在及值而設定。可能的值:NETWORK_CONNECTION、USER_UNCATEGORIZED、STATUS_UPDATE、GENERIC_EVENT。 |
| 不適用 | is_alert |
如果嚴重程度為 0 或 1,則設為 true,否則設為 false。 |
| 不適用 | is_significant |
如果嚴重程度為 0 或 1,則設為 true,否則設為 false。 |
correlationId |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
isSimulated |
event.idm.read_only_udm.additional.fields |
從變更記錄對應 |
startTime |
event.idm.read_only_udm.extensions.vulns.vulnerabilities.scan_start_time |
從變更記錄對應 |
details.wlcIp |
event.idm.read_only_udm.intermediary.ip |
從變更記錄對應 |
details.detectingApName |
event.idm.read_only_udm.observer.hostname |
從變更記錄對應 |
details.detectingApLocation |
event.idm.read_only_udm.observer.location.name |
從變更記錄對應 |
details.detectingApMacAddress |
event.idm.read_only_udm.observer.mac |
從變更記錄對應 |
network.siteId |
event.idm.read_only_udm.observer.resource.attribute.labels |
從變更記錄對應 |
src_ip |
event.idm.read_only_udm.principal.hostname |
從變更記錄對應 |
details |
event.idm.read_only_udm.security_result.detection_fields |
從變更記錄對應 |
details.threatType |
event.idm.read_only_udm.security_result.threat_name |
從變更記錄對應 |
tenantId |
event.idm.read_only_udm.target.resource.attribute.labels |
從變更記錄對應 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。