收集 F5 Silverline 日志

解析器版本:6.0

支持的平台:

本文档介绍了如何使用 Bindplane 将 F5 Silverline 日志注入到 Google Security Operations。

F5 Silverline 是一个基于云的安全服务平台,可提供 DDoS 攻击保护、Web 应用防火墙 (WAF) 和 IP 情报服务。该平台通过 F5 的全球清理中心和安全运维中心,保护应用和基础架构免受分布式拒绝服务攻击、Web 应用漏洞利用和恶意流量的侵害。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Windows Server 2016 或更高版本,或者具有 systemd 的 Linux 主机
  • Bindplane 代理与互联网之间的网络连接
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
  • 具有管理员权限的 F5 Silverline 门户网站访问权限
  • 防火墙规则,允许端口 6514 上入站的 TLS+TCP 流量到达 Bindplane 代理主机

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件。将文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

该服务应显示为 正在运行

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

该服务应显示为有效(正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

  • 找到配置文件

    • Linux

      sudo systemctl status observiq-otel-collector
      
    • Windows

      notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
      

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:6514"
    
    exporters:
        chronicle/f5_silverline:
            compression: gzip
            creds_file_path: '<CREDS_FILE_PATH>'
            customer_id: '<CUSTOMER_ID>'
            endpoint: <REGION_ENDPOINT>
            log_type: F5_SILVERLINE
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/silverline_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/f5_silverline
    

配置参数

替换以下占位符:

  • <CREDS_FILE_PATH>:提取身份验证文件的完整路径:
    • Linux/etc/bindplane-agent/ingestion-auth.json
    • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
  • <CUSTOMER_ID>:您在上一步中获得的 Google SecOps 客户 ID
  • <REGION_ENDPOINT>:区域端点网址:
    • 美国malachiteingestion-pa.googleapis.com
    • 欧洲europe-malachiteingestion-pa.googleapis.com
    • 亚洲asia-southeast1-malachiteingestion-pa.googleapis.com
  • 配置示例

    receivers:
        tcplog:
            listen_address: "0.0.0.0:6514"
    
    exporters:
        chronicle/f5_silverline:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: 'a1b2c3d4-e5f6-g7h8-i9j0-k1l2m3n4o5p6'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: F5_SILVERLINE
            raw_log_field: body
            ingestion_labels:
                env: production
                source: silverline
    
    service:
        pipelines:
            logs/silverline_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/f5_silverline
    

保存配置文件

  • 修改后,保存文件:
    • Linux:依次按 Ctrl+OEnterCtrl+X
    • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

如需在 Linux 中重启 Bindplane 代理,请执行以下操作:

  1. 运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
  2. 验证服务是否正在运行:

    sudo systemctl status observiq-otel-collector
    
  3. 检查日志是否存在错误:

    sudo journalctl -u observiq-otel-collector -f
    

如需在 Windows 中重启 Bindplane 代理,请执行以下操作:

  1. 请从下列选项中选择一项:

    • 以管理员身份运行命令提示符或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服务控制台:
      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry 收集器
      3. 右键点击并选择重新启动
  2. 验证服务是否正在运行:

    sc query observiq-otel-collector
    
  3. 检查日志是否存在错误:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

配置 F5 Silverline syslog 转发

  1. 登录 F5 Silverline 门户 (https://portal.f5silverline.com)。
  2. 依次前往配置 > 日志导出
  3. IP 地址字段中,输入 Bindplane 代理主机 IP 地址。
  4. 端口字段中,输入 6514
  5. 协议下拉菜单中,选择 TCP
  6. 格式下拉菜单中,选择自动
  7. 点击保存以应用配置。

已转发的日志类型

F5 Silverline 通过 syslog 转发以下日志类型:

  • DDoS 缓解日志:有关 DDoS 攻击、缓解措施和过滤流量的信息
  • WAF 日志:Web 应用防火墙违规事件、攻击类型和遭拒请求
  • IP 情报日志:有关恶意 IP 地址的威胁情报数据
  • 网络流量日志:网络级流量分析和异常检测
  • 代理日志:HTTP/HTTPS 代理事件和连接详情

验证日志导出

  1. 在 F5 Silverline 门户中,依次前往 Config > Log Export
  2. 验证连接状态是否显示为有效已连接
  3. 检查 Bindplane 代理日志,确认是否收到了 syslog 消息:

    Linux

    sudo journalctl -u observiq-otel-collector -f
    

    Windows

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    
  4. 在 Google SecOps 控制台中,依次前往 SIEM > 搜索,然后搜索 metadata.log_type = "F5_SILVERLINE" 以验证日志是否正在被提取。

UDM 映射表

日志字段 UDM 映射 逻辑
content_length、geo_location、policy_apply_date、policy_name、flow_id、errdefs_msgno、ip_intelligence_threat_name、log_type、loglevel、msg_type、proxy_id、request_side、tmm_unit、disable_asm、disable_bot、policy_name、http_class_name、reason、protocol、mitigation、countermeasure、blacklisted、msg_type、proxy_id、request_side、route_domain、sa_translation_type、sa_translation_pool、translated_vlan、translated_source_port、translated_source_ip、translated_route_domain、translated_ip_protocol、translated_dest_port additional.fields 如果非空,则合并为 additional.fields 中的标签
app_protocol_output event.idm.read_only_udm.network.application_protocol 如果值不为空,则直接复制
方法 event.idm.read_only_udm.network.http.method 直接复制值
response_code event.idm.read_only_udm.network.http.response_code 直接复制值
source_ip、vs_ip event.idm.read_only_udm.src.asset.ip 如果 vs_ip 不为空,则返回 vs_ip 中的值,否则返回 source_ip
vs_port、src_port event.idm.read_only_udm.src.port 如果 vs_port 不为空,则返回 vs_port 中的值;否则返回 src_port
x_forwarded_for_header_value, header_ip intermediary.asset.ip 如果 header_ip 不为空,则返回 header_ip 中的值,否则返回 x_forwarded_for_header_value
x_forwarded_for_header_value, header_ip intermediary.ip 如果 header_ip 不为空,则返回 header_ip 中的值,否则返回 x_forwarded_for_header_value
errdefs_msg_name metadata.description 如果值不为空,则直接复制
ts metadata.event_timestamp 使用 MMM dd HH:mm:ss 或 MMM d HH:mm:ss 格式的日期匹配项从 ts 解析
event_type metadata.event_type 直接复制值
support_id metadata.product_log_id 如果值不为空,则直接复制
协议 network.application_protocol 如果等于 HTTPS,则设置为协议
方法、uri_data network.http.method 如果 uri_data 不为空,则返回 uri_data 中的值;否则返回 method
response_code network.http.response_code 直接复制值,然后转换为整数
user_agent network.http.user_agent 直接复制值
ip_protocol network.ip_protocol 如果与 TCP 匹配,则设置为“TCP”
virtualserver network.tls.client.server_name 如果值不为空,则直接复制
web_application_name principal.application 直接复制值
主机名 principal.asset.hostname 直接复制值
ip_client、source_ip、client_ip、addr、source_ip、vs_ip principal.asset.ip 如果 type=waf,则为 ip_client 中的值;如果 type=ipi,则为 source_ip;如果 type=irule,则为 client_ip;如果 kvdata 中的 vs_ip 不为空,则为 vs_ip,否则如果 source_ip 不为空,则为 source_ip,否则如果 client_ip 不为空,则为 client_ip,否则如果 addr 不为空,则为 addr,否则为 ip_client
主机、主机名 principal.hostname 如果主机名不为空,则为来自主机名的值;否则为 host
ip_client、source_ip、client_ip、addr、source_ip、vs_ip principal.ip 如果 type=waf,则为 ip_client 中的值;如果 type=ipi,则为 source_ip;如果 type=irule,则为 client_ip;如果 kvdata 中的 vs_ip 不为空,则为 vs_ip,否则如果 source_ip 不为空,则为 source_ip,否则如果 client_ip 不为空,则为 client_ip,否则如果 addr 不为空,则为 addr,否则为 ip_client
geo_location、client_ip_geo_location principal.location.name 如果 client_ip_geo_location 不为空,则为该值;否则为 geo_location
snat_ip principal.nat_ip 直接复制值
snat_port principal.nat_port 直接复制值,然后转换为整数
client_port、source_port、client_port principal.port 如果 type=irule,则为 client_port 中的值;如果 kvdata 中的 source_port 不为空,则为 source_port;否则为 client_port
host、data.uri、client_request_uri principal.url 如果 type=irule,则为 data.uri 中的值;如果 kvdata 中的 client_request_uri 不为空,则为该值,否则为 host
service_id principal.user.product_object_id 直接复制值
sec_action security_result.action 如果 request_status 位于 [Blocking, blocked, drop, challenged] 中或 action 位于 [Blocking, blocked, drop] 中,则设置为 BLOCK;如果 request_status 位于 [allow, Allow] 中或 action 位于 [allow, Allow, accept] 中,则设置为 ALLOW;否则设置为 UNKNOWN_ACTION
action、request_status、data.action security_result.action_details 如果 type=irule,则为 data.action 中的值;如果为 kvdata,则为 request_status;如果 type=ipi,则为 action
attack_type security_result.category_details 如果值不为空,则直接复制
sub_violations、context_name、sub_violations security_result.description 如果 type=waf 或 kvdata,则为 sub_violations 中的值;如果 type=ipi,则为 context_name
request_status security_result.detection_fields 添加为 security_result.detection_fields 的标签
ip_intelligence_policy_name, irule, irule, ip_intelligence_policy_name security_result.rule_name 如果 type=irule 或 kvdata,则为来自 irule 的值;如果 type=ipi 或 kvdata,则为 ip_intelligence_policy_name
irule-version security_result.rule_version 直接复制值
和程度上减少 security_result.severity 如果严重程度为“严重”,则设置为“严重”;如果严重程度为“错误”,则设置为“错误”;如果严重程度为“信息”,则设置为“信息”;如果严重程度为 5,则设置为“高”
违规行为,data.action security_result.summary 如果 type=waf,则为违规中的值;如果 type=irule,则为 data.action
ip_intelligence_threat_name security_result.threat_name 直接复制值
source_ip src.asset.ip 直接复制值
src_port、source_port src.port 直接复制值,然后转换为整数
dest_ip、bigip_mgmt_ip、dest_ip、server_ip、bigip_mgmt_ip、dest_ip、t_ip target.asset.ip 如果 type=waf,则为 dest_ip 中的值;如果 type=ipi,则为 dest_ip;如果 type=irule,则为 server_ip;如果 kvdata 中的 bigip_mgmt_ip 不为空,则为 bigip_mgmt_ip,否则如果 dest_ip 不为空,则为 dest_ip,否则为 t_ip
dest_ip、bigip_mgmt_ip、dest_ip、server_ip、bigip_mgmt_ip、dest_ip、t_ip target.ip 如果 type=waf,则为 dest_ip 中的值;如果 type=ipi,则为 dest_ip;如果 type=irule,则为 server_ip;如果 kvdata 中的 bigip_mgmt_ip 不为空,则为 bigip_mgmt_ip,否则如果 dest_ip 不为空,则为 dest_ip,否则为 t_ip
dest_port、dest_port、server_port、dest_port、dst_port target.port 直接复制值,然后转换为整数
uri target.url 直接复制值
metadata.vendor_name 设置为“SILVERLINE”
metadata.product_name 设置为“SILVERLINE”
inter_application event.idm.read_only_udm.intermediary.application 从变更日志映射
msg1 event.idm.read_only_udm.metadata.description 从变更日志映射
prin_host event.idm.read_only_udm.principal.hostnameevent.idm.read_only_udm.principal.asset.hostname 从变更日志映射
prin_ip event.idm.read_only_udm.principal.ip ,event.idm.read_only_udm.principal.asset.ip` 从变更日志映射
tar_host event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname 从变更日志映射
Cipher event.idm.read_only_udm.network.tls.cipher 从变更日志映射
process_pid event.idm.read_only_udm.principal.process.pid 从变更日志映射
sec_rule_details event.idm.read_only_udm.security_result.rule_name 从变更日志映射
EventType event.idm.read_only_udm.metadata.product_event_type 从变更日志映射
app event.idm.read_only_udm.target.application 从变更日志映射
session event.idm.read_only_udm.network.session_id 从变更日志映射
sn event.idm.read_only_udm.network.tls.client.certificate.serial 从变更日志映射
type_value event.idm.read_only_udm.additional.fields 从变更日志映射
idx event.idm.read_only_udm.additional.fields 从变更日志映射
C_data event.idm.read_only_udm.additional.fields 从变更日志映射
O_data event.idm.read_only_udm.additional.fields 从变更日志映射
OU_data event.idm.read_only_udm.additional.fields 从变更日志映射
CN_data event.idm.read_only_udm.additional.fields 从变更日志映射
verify event.idm.read_only_udm.additional.fields 从变更日志映射
cn_data event.idm.read_only_udm.additional.fields 从变更日志映射
syslog_priority event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
src_ip event.idm.read_only_udm.intermediary.ip 从变更日志映射
src_ip event.idm.read_only_udm.intermediary.asset.ip 从变更日志映射
x_forwarded_for_header_value event.idm.read_only_udm.intermediary.ip 从变更日志映射
x_forwarded_for_header_value event.idm.read_only_udm.intermediary.asset.ip 从变更日志映射
host event.idm.read_only_udm.principal.url 从变更日志映射
sub_violations event.idm.read_only_udm.security_result.description 从变更日志映射
web_application_name event.idm.read_only_udm.principal.application 从变更日志映射
uri event.idm.read_only_udm.target.url 从变更日志映射
policy_name event.idm.read_only_udm.additional.fields 从变更日志映射
http_class_name event.idm.read_only_udm.additional.fields 从变更日志映射
ip_client event.idm.read_only_udm.principal.ip 从变更日志映射
ip_client event.idm.read_only_udm.principal.asset.ip 从变更日志映射
geo_location event.idm.read_only_udm.principal.location.name 从变更日志映射
request_status event.idm.read_only_udm.security_result.action_details 从变更日志映射
support_id event.idm.read_only_udm.metadata.product_log_id 从变更日志映射
client_ip_geo_location event.idm.read_only_udm.principal.location.name 从变更日志映射
client_request_uri event.idm.read_only_udm.principal.url 从变更日志映射
rule event.idm.read_only_udm.security_result.rule_id 从变更日志映射
reason event.idm.read_only_udm.additional.fields 从变更日志映射
protocol event.idm.read_only_udm.additional.fields 从变更日志映射
t_ip event.idm.read_only_udm.target.ip 从变更日志映射
t_ip event.idm.read_only_udm.target.asset.ip 从变更日志映射
mitigation event.idm.read_only_udm.additional.fields 从变更日志映射
dst_port event.idm.read_only_udm.target.port 从变更日志映射
countermeasure event.idm.read_only_udm.additional.fields 从变更日志映射
blacklisted event.idm.read_only_udm.additional.fields 从变更日志映射
src_ip event.idm.read_only_udm.src.ip 从变更日志映射
src_ip event.idm.read_only_udm.src.asset.ip 从变更日志映射
addr event.idm.read_only_udm.principal.ip 从变更日志映射
addr event.idm.read_only_udm.principal.asset.ip 从变更日志映射
ts event.idm.read_only_udm.metadata.timestamp 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。