收集 Infoblox RPZ 日志

支持的平台:

本文档介绍了如何使用 Bindplane 代理将 Infoblox RPZ 日志注入到 Google Security Operations。

Infoblox 响应政策区域 (RPZ) 是一项 DNS 安全功能,可根据威胁情报 Feed 和自定义政策阻止对恶意网域的 DNS 查询。它会针对 RPZ 政策命中和被阻止的查询生成 syslog 格式的日志。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Windows Server 2016 或更高版本,或者具有 systemd 的 Linux 主机
  • Bindplane 代理与 Infoblox NIOS 设备之间的网络连接
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
  • 对 Infoblox Grid Manager 或 NIOS 设备具有特权访问权限

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
  4. 将文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

    该服务应显示为 正在运行

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

    该服务应显示为有效(正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/infoblox_rpz:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: INFOBLOX_RPZ
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/rpz_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/infoblox_rpz
    

配置参数

替换以下占位符:

  • 接收器配置

    • udplog:基于协议的接收器类型:
      • udplog(适用于 UDP syslog)
      • tcplog(适用于 TCP syslog)
    • 0.0.0.0:要监听的 IP 地址:
      • 0.0.0.0 侦听所有接口(推荐)
      • 在某个接口上监听的特定 IP 地址
    • 514:要监听的端口号(例如 51415146514
  • 导出器配置

    • infoblox_rpz:导出器的描述性名称
    • creds_file_path:提取身份验证文件的完整路径:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <customer_id>:上一步中的客户 ID
    • endpoint:区域端点网址:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲europe-malachiteingestion-pa.googleapis.com
      • 亚洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点
    • INFOBLOX_RPZ:日志类型,与在 Chronicle 中显示的完全一致
    • ingestion_labels:YAML 格式的可选标签(例如 env: production
  • 流水线配置

    • rpz_to_chronicle:流水线的描述性名称

保存配置文件

  • 修改后,保存文件:
    • Linux:依次按 Ctrl+OEnterCtrl+X
    • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

  • 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
    1. 验证服务是否正在运行:

      sudo systemctl status observiq-otel-collector
      
    2. 检查日志是否存在错误:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如需在 Windows 中重启 Bindplane 代理,请选择以下选项之一:

    • 以管理员身份运行命令提示符或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服务控制台:

      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry 收集器
      3. 右键点击并选择重新启动
      4. 验证服务是否正在运行:

        sc query observiq-otel-collector
        
      5. 检查日志是否存在错误:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

配置 Infoblox RPZ syslog 转发

  1. 登录 Infoblox Grid Manager
  2. 依次前往网格 > 网格属性 > 监控
  3. Syslog 下,点击添加以配置外部 Syslog 服务器。
  4. 提供以下配置详细信息:
    • Syslog 服务器地址:输入 Bindplane 代理主机(例如 192.168.1.100)的 IP 地址。
    • 端口:输入 514(必须与 Bindplane 代理接收器端口一致)。
    • 协议:选择 UDP
    • 严重程度:选择信息或更高级别,以捕获 RPZ 事件。
  5. 点击保存并关闭
  6. 确保在相关 DNS 视图中启用了 RPZ 查询日志记录:
    1. 依次前往“数据管理”>“DNS”>“区域”
    2. 选择 RPZ 区域。
    3. 验证是否已为 RPZ 政策命中启用日志记录
  7. 通过检查 Bindplane 代理日志,验证是否正在接收 syslog 消息。

UDM 映射表

日志字段 UDM 映射 逻辑
serverIp intermediary.asset.ip 已合并
serverIp intermediary.ip 已合并
descrip metadata.description 直接映射
msg metadata.description 直接映射
syslogTimestamp metadata.event_timestamp 解析为 dd-MMM-yyyy HH:mm:ss.SSS
ts metadata.event_timestamp 解析为 MMM dd HH:mm:ss
event_type metadata.event_type 直接映射
device_event_class_id metadata.product_event_type 直接映射
evt_type metadata.product_event_type 直接映射
device_version metadata.product_version 直接映射
dns network.dns 已重命名/已映射
protocol network.ip_protocol 直接映射
dnsDomain principal.asset.hostname 直接映射
clientIp principal.asset.ip 已合并
dnsDomain principal.hostname 直接映射
clientIp principal.ip 已合并
srcPort principal.port 直接映射
severity security_result.severity 映射值(总共 5 个,例如 "0", "1", "2", "3", "LOW"LOW、"informational"、"INFORMA...
dnsServerIp target.asset.ip 已合并
dnsServerIp target.ip 已合并
不适用 metadata.product_event_type 常量:DNS Query
不适用 metadata.product_name 常量:NIOS
不适用 metadata.vendor_name 常量:INFOBLOX
不适用 network.application_protocol 常量:DNS
不适用 security_result.severity 常量:LOW

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。