收集 IBM CICS 記錄

支援的國家/地區:

本文說明如何使用 Bindplane 代理程式,將 IBM CICS 記錄擷取至 Google Security Operations。

IBM CICS (客戶資訊控制系統) 是用於大型主機應用程式的交易處理平台。這項服務會產生交易執行、資源存取、安全性違規和系統事件的稽核記錄。記錄會採用 LEEF 格式,並擷取使用者身分、交易明細和來源網路屬性。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Windows Server 2016 以上版本,或搭載 systemd 的 Linux 主機
  • Bindplane 代理程式與 CICS 記錄轉送主機之間的網路連線
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • 有權設定 SMF 記錄和記錄匯出作業的 IBM CICS 區域或大型主機系統的特殊存取權

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案
  4. 將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」專區中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sc query observiq-otel-collector
    

    服務應顯示為「RUNNING」

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sudo systemctl status observiq-otel-collector
    

    服務應顯示為有效 (執行中)

其他安裝資源

如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

找出設定檔

  • Linux:

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

編輯設定檔

  • config.yaml 的所有內容替換為下列設定:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/ibm_cics:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: IBM_CICS
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/cics_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/ibm_cics
    

設定參數

替換下列預留位置:

  • 接收器設定:

    • tcplog:根據通訊協定的接收器類型:
      • udplog (適用於 UDP 系統記錄檔)
      • tcplog (適用於 TCP Syslog)
    • 0.0.0.0:要接聽的 IP 位址:
      • 0.0.0.0,監聽所有介面 (建議)
      • 在一個介面上接聽的特定 IP 位址
    • 514:要接聽的通訊埠號碼 (例如 51415146514)
  • 匯出工具設定:

    • ibm_cics:匯出工具的說明名稱
    • creds_file_path:擷取驗證檔案的完整路徑:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <customer_id>:上一步中的客戶 ID
    • endpoint:區域端點網址:
      • 美國malachiteingestion-pa.googleapis.com
      • 歐洲europe-malachiteingestion-pa.googleapis.com
      • 亞洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需完整清單,請參閱「區域端點
    • IBM_CICS:記錄類型,與 Chronicle 中顯示的完全相同
    • ingestion_labels:YAML 格式的選用標籤 (例如 env: production)
  • 管道設定:

    • cics_to_chronicle:管道的說明名稱

儲存設定檔

  • 編輯完成後,請儲存檔案:
    • Linux:依序按下 Ctrl+OEnterCtrl+X
    • Windows:依序點選「檔案」>「儲存」

重新啟動 Bindplane 代理程式,以套用變更

  • 如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
    1. 確認服務正在執行:

      sudo systemctl status observiq-otel-collector
      
    2. 檢查記錄中是否有錯誤:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如要在 Windows 中重新啟動 Bindplane 代理程式,請選擇下列任一做法:

    • 以管理員身分開啟命令提示字元或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服務控制台:

      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
      4. 確認服務正在執行:

        sc query observiq-otel-collector
        
      5. 檢查記錄中是否有錯誤:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

設定 IBM CICS 系統記錄轉送

IBM CICS 會將稽核和交易資料寫入大型主機上的 SMF (系統管理設施) 記錄。如要使用系統記錄檔將這些記錄檔轉送至 Bindplane 代理程式,請在中介軟體主機上使用系統記錄檔轉送器。

  1. 找出含有 CICS 資料的 SMF 記錄類型 (通常是 SMF 類型 110)。
  2. 使用 DFHSTUP (CICS 統計資料公用程式) 或 SMF 傾印程式等大型主機公用程式,擷取相關記錄。
  3. 使用 IBM CICS Performance Analyzer、自訂 REXX 指令碼或第三方 ETL 解決方案,將擷取的 SMF 記錄轉換為 LEEF 格式。
  4. 在中介軟體主機上設定系統記錄檔轉送程式,將轉換後的記錄傳送至 Bindplane 代理程式:
    • 系統記錄檔伺服器:輸入 Bindplane 代理程式主機的 IP 位址 (例如 192.168.1.100)。
    • 「Port」(通訊埠):輸入 514 (必須與 Bindplane 代理程式接收器通訊埠一致)。
    • 通訊協定:選取「TCP」 (建議使用,確保主機記錄檔能可靠地傳送)。
    • 格式:請務必使用 LEEF 格式。
  5. 檢查 Bindplane 代理程式記錄,確認是否收到系統記錄訊息。

UDM 對應表

記錄欄位 UDM 對應 邏輯
kv.sum metadata.description 已重新命名/對應
kv.devTime metadata.event_timestamp 剖析為 yyyy-MM-ddTHH:mm:ss.SSSZ
event_type metadata.product_event_type 已重新命名/對應
version metadata.product_version 已重新命名/對應
kv.terminal principal.hostname 直接對應
kv.src principal.ip 已合併
firstname principal.user.first_name 已重新命名/對應
lastname principal.user.last_name 已重新命名/對應
kv.name principal.user.user_display_name 已重新命名/對應
kv.usrName principal.user.userid 已重新命名/對應
kv.appl target.application 已重新命名/對應
kv.tran target.process.product_specific_process_id 直接對應
不適用 metadata.event_type 常數:PROCESS_UNCATEGORIZED
不適用 metadata.product_name 常數:CICS
不適用 metadata.vendor_name 常數:IBM

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。