收集 Nasuni File Data Services 日志
本文档介绍了如何使用 Bindplane 将 Nasuni File Data Services 日志注入 Google Security Operations。Nasuni File Data Services 是一个云原生文件数据平台,它使用可伸缩的云端解决方案取代了传统的文件存储基础架构。它在边缘位置提供文件访问、文件共享、保护和全局文件锁定功能。Nasuni 会为文件操作、访问事件和管理操作生成审核日志,这些日志可以通过 syslog 转发以进行安全监控。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例。
- 搭载 systemd 的 Windows 2016 或更高版本或 Linux 主机。
- 如果通过代理运行,请确保防火墙端口根据 Bindplane 代理要求处于开放状态。
- 对 Nasuni 管理控制台 (NMC) 具有管理员权限的特权访问权限。
- Nasuni Edge Appliance 固件版本 9.0 或更高版本。
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
- 下载数据注入身份验证文件。
- 将文件安全地保存在将安装 Bindplane 的系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 个人资料 。
- 从组织详细信息 部分复制并保存客户 ID 。
安装 Bindplane 代理
按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。
Windows 安装
- 以管理员身份打开命令提示符 或 PowerShell 。
运行以下命令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux 安装
- 使用 root 或 sudo 权限打开终端。
运行以下命令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
其他安装资源
如需了解其他安装选项,请参阅本安装指南。
配置 Bindplane 代理以注入 Syslog 并发送到 Google SecOps
访问配置文件:
- 找到
config.yaml文件。通常,该文件位于 Linux 上的/observiq-otel-collector/目录中,或位于 Windows 上的安装目录中。 - 使用文本编辑器(例如
nano、vi或记事本)打开该文件。
- 找到
按如下方式修改
config.yaml文件:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <PLACEHOLDER_CUSTOMER_ID> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'NASUNI_FILE_SERVICES' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
- 根据基础架构中的需要替换端口和 IP 地址。
- 将
<PLACEHOLDER_CUSTOMER_ID>替换为实际的客户 ID。 - 将
/path/to/ingestion-authentication-file.json更新为获取 Google SecOps 注入身份验证文件 部分中保存身份验证文件的文件路径。
重启 Bindplane 代理以应用更改
如需在 Linux 中重启 Bindplane 代理,请执行以下操作:
运行以下命令:
sudo systemctl restart observiq-otel-collector验证服务正在运行:
sudo systemctl status observiq-otel-collector检查日志中的错误:
sudo journalctl -u observiq-otel-collector -f
如需在 Windows 中重启 Bindplane 代理,请执行以下操作:
请从下列选项中选择一项:
- 以管理员身份运行命令提示符或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector- “服务”控制台:
- 按
Win+R,输入services.msc,然后按 Enter 键。 - 找到 observIQ OpenTelemetry Collector 。
- 右键点击并选择重启 。
- 按
验证服务正在运行:
sc query observiq-otel-collector检查日志中的错误:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
配置 Nasuni syslog 转发
在 Nasuni Edge Appliance 上配置 syslog
- 登录 Nasuni 管理控制台 (NMC)。
- 依次前往文件服务器 > 文件服务器设置。
- 选择要配置的 Nasuni Edge Appliance。
- 前往 Syslog 部分。
- 点击添加 Syslog 服务器 。
- 提供以下配置详细信息:
- 服务器地址:输入 Bindplane 代理主机(例如
192.168.1.100)的 IP 地址。 - 端口:输入
514(或在 Bindplane 中配置的端口)。 - 协议:选择 TCP。
- 格式:如果可用,请选择 Syslog (RFC 5424) ;否则,请选择 Syslog (RFC 3164) 。
- 服务器地址:输入 Bindplane 代理主机(例如
在日志类别 部分,启用以下日志类型:
- 审核日志:文件访问、创建、删除和重命名操作。
- 身份验证日志:用户身份验证事件。
- 系统日志:设备健康状况、同步和管理事件。
- 快照日志:快照创建和删除事件。
点击保存 以应用 syslog 配置。
针对其他 Edge Appliance 重复上述步骤
- 如果您有多个 Nasuni Edge Appliance,请针对每个设备重复 syslog 配置。
- 在 NMC 中,依次前往 文件服务器 > 所有文件服务器 ,即可查看所有受管理设备的列表。
- 将每个设备配置为将日志转发到同一 Bindplane 代理主机和端口。
验证 syslog 转发
在 Bindplane 代理主机上,通过检查代理日志来验证是否收到了日志:
sudo journalctl -u observiq-otel-collector -f在 NMC 中,依次前往 文件服务器 > 文件服务器设置 > Syslog ,即可查看已配置的设备。
验证 syslog 服务器状态是否显示已连接 或有效 。
如需了解更多详细信息,请参阅 Nasuni 关于 syslog 配置的文档。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
additional_label |
additional.fields |
已合并 |
is_dir_label |
additional.fields |
已合并 |
offset_label |
additional.fields |
已合并 |
sequence_label |
additional.fields |
已合并 |
uid_label |
additional.fields |
已合并 |
volume_label |
additional.fields |
已合并 |
msg |
metadata.description |
已直接映射 |
proto |
metadata.description |
已直接映射 |
event_timestamp |
metadata.event_timestamp |
解析为 ISO8601 |
when |
metadata.event_timestamp |
解析为 yyyy-MM-dd HH:mm:ss |
event_type |
metadata.event_type |
已映射:"AUDIT_READDIR", "AUDIT_READ","Read" → FILE_READ,"AUDIT_WRITE","Write" → `FIL... |
has_principal |
metadata.event_type |
已映射:true → FILE_READ,true → FILE_MODIFICATION,true → FILE_UNCATEGORIZED,`... |
event_type |
metadata.product_event_type |
已直接映射 |
product_log_id |
metadata.product_log_id |
已直接映射 |
host |
principal.asset.hostname |
已直接映射 |
ipaddr |
principal.asset.ip |
已合并 |
host |
principal.hostname |
已直接映射 |
ipaddr |
principal.ip |
已合并 |
prin_port |
principal.port |
已直接映射 |
proc_id |
principal.process.pid |
已直接映射 |
username |
principal.user.user_display_name |
已直接映射 |
sid |
principal.user.windows_sid |
已直接映射 |
action |
security_result.action_details |
已直接映射 |
application |
target.application |
已直接映射 |
path |
target.file.full_path |
已直接映射 |
groupname |
target.group.group_display_name |
已直接映射 |
gid |
target.group.product_object_id |
已直接映射 |
pid |
target.process.pid |
已直接映射 |
tid |
target.resource.product_object_id |
已直接映射 |
resource |
target.resource.resource_subtype |
已直接映射 |
grp |
target.user.group_identifiers |
已合并 |
| 不适用 | metadata.event_type |
常量:FILE_READ |
| 不适用 | metadata.product_name |
常量:Nasuni File Services Platform |
| 不适用 | metadata.vendor_name |
常量:Nasuni |
action |
event.idm.read_only_udm.section_result.action_details |
从更新日志映射 |
group_identifiers |
event.idm.read_only_udm.target.user.group_identifiers |
从更新日志映射 |
event_timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
从更新日志映射 |
ipaddr |
event.idm.read_only_udm.principal.asset.ip |
从更新日志映射 |
host |
event.idm.read_only_udm.principal.asset.hostname |
从更新日志映射 |
newpath |
additional.fields |
从更新日志映射 |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。