收集 Nyansa Voyance / VMware Edge Network Intelligence 記錄

支援的國家/地區:

本文說明如何使用 Bindplane,將 Nyansa Voyance (VMware Edge Network Intelligence) 記錄檔擷取至 Google Security Operations。

Nyansa Voyance (現稱 VMware Edge Network Intelligence (ENI)) 是一種網路分析和物聯網安全平台,可提供用戶端存取、網路服務、物聯網裝置和企業應用程式的相關資訊。平台會從無線控制器、交換器和網路裝置收集資料,分析有線和無線網路的使用者體驗、應用程式效能和裝置行為。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Windows Server 2016 以上版本,或搭載 systemd 的 Linux 主機
  • Bindplane 代理程式與 Nyansa Voyance / VMware Edge Network Intelligence 執行個體之間的網路連線
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • 具備企業管理員權限,可存取 VMware SD-WAN Orchestrator 入口網站
  • Nyansa Voyance GraphQL API v2 存取權杖
  • 在 Linux 或 macOS 系統上安裝 Java 1.8 以上版本,以執行 Nyansa SIEM Syslog 代理程式
  • Java 虛擬機器 (JVM) 至少要有 2 GB 的可用記憶體

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案,並將檔案安全地儲存在要安裝 Bindplane 的系統中。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sc query observiq-otel-collector
    

    服務應顯示為「RUNNING」

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sudo systemctl status observiq-otel-collector
    

    服務應顯示為有效 (執行中)

其他安裝資源

如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

找出設定檔

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

編輯設定檔

  • config.yaml 的所有內容替換為下列設定:

    receivers:
      udplog:
        listen_address: "0.0.0.0:6514"
    
    exporters:
      chronicle/nyansa_events:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: 'YOUR_CUSTOMER_ID'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: NYANSA_EVENTS
        raw_log_field: body
        ingestion_labels:
          env: production
          source: nyansa
    
    service:
      pipelines:
        logs/nyansa_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/nyansa_events
    

設定參數

替換下列預留位置:

  • 接收器設定:

    • listen_address:設為 0.0.0.0:6514,即可在通訊埠 6514 的所有介面上接聽 (或視需要使用其他通訊埠)
  • 匯出工具設定:

    • creds_file_path:擷取驗證檔案的完整路徑:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:將 YOUR_CUSTOMER_ID 替換為步驟 3 中的 Chronicle 客戶 ID
    • endpoint:區域端點網址:
      • 美國malachiteingestion-pa.googleapis.com
      • 歐洲europe-malachiteingestion-pa.googleapis.com
      • 亞洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需完整清單,請參閱「區域端點
    • log_type:設為 NYANSA_EVENTS
    • ingestion_labels:YAML 格式的選用標籤 (可視需要自訂)

儲存設定檔

  • 編輯完成後,請儲存檔案:
    • Linux:依序按下 Ctrl+OEnterCtrl+X
    • Windows:依序點選「檔案」>「儲存」

重新啟動 Bindplane 代理程式,以套用變更

如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列步驟:

  1. 執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
  2. 確認服務正在執行:

    sudo systemctl status observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    sudo journalctl -u observiq-otel-collector -f
    

如要在 Windows 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:

  1. 您可以選擇下列其中一個選項:

    • 以管理員身分開啟命令提示字元或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服務控制台:
      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
  2. 確認服務正在執行:

    sc query observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

設定 Nyansa Voyance API 存取權

如要讓 Nyansa SIEM Syslog 代理程式從 Voyance 擷取事件,您必須建立具備適當權限的 API 權杖。

在 VMware SD-WAN Orchestrator 中建立 API 權杖

  1. 以企業管理員使用者身分登入 VMware SD-WAN Orchestrator 入口網站。
  2. 依序前往「管理」>「管理員」
  3. 在清單中找出管理員帳戶。
  4. 按一下管理員帳戶的「動作」> 修改
  5. 前往「Developer API」分頁。
  6. 按一下「Generate New Token」或「Create API Token」
  7. 複製並妥善儲存產生的 API 權杖。

記錄 API 端點網址

  • Voyance GraphQL API 第 2 版網址的格式如下:

    • Nyansa 舊版客戶https://yourcompany.nyansa.com/api/v2/graphql
    • VMware Edge Network Intelligencehttps://your-eni-domain/api/v2/graphql

    yourcompanyyour-eni-domain 替換為貴機構的實際網域。

安裝及設定 Nyansa SIEM Syslog 代理程式

Nyansa SIEM Syslog 代理程式是 Java 應用程式,會輪詢 Voyance GraphQL API,並將事件轉送至 Syslog。這個代理程式是 Voyance API 與 Bindplane 代理程式之間的橋樑。

下載 Nyansa SIEM 系統記錄檔代理程式

  1. 從官方 GitHub 存放區下載最新版本:

    wget https://github.com/Nyansa/voyance-siem-syslog-agent/archive/refs/tags/v0.9.4.tar.gz
    
  2. 解壓縮封存檔:

    tar xf v0.9.4.tar.gz
    cd voyance-siem-syslog-agent-0.9.4
    
  3. 使用 Maven 建構套件:

    mvn clean package
    
  4. 解壓縮產生的套件:

    tar xf target/VoyanceSiemSyslogAgent-0.9.4-package.tar.gz
    cd VoyanceSiemSyslogAgent-0.9.4
    

設定代理程式屬性

  1. 編輯 config/config.properties 檔案:

    nano config/config.properties
    
  2. 設定下列必要參數:

    # Voyance GraphQL API v2 URL
    voyance.dev.api.url = https://yourcompany.nyansa.com/api/v2/graphql
    
    # Voyance GraphQL API v2 Access Token
    voyance.dev.api.token = YOUR_API_TOKEN_HERE
    
    # HTTP Proxy (optional, leave blank if not needed)
    http.proxy = 
    
    # API Data Fetches Enabled
    # Available options: iotOutlierList_all, iotDeviceStatsList_last3h, iotDeviceStatsList_last24h,
    # iotDeviceStatsList_last7d, iotDeviceStatsList_last14d, iotGroupStatsList_last3h,
    # iotGroupStatsList_last24h, iotGroupStatsList_last7d, iotGroupStatsList_last14d,
    # deviceList_updated, applicationList_last3h, applicationList_last24h, deviceEventList_all
    api.fetches.enabled = iotOutlierList_all,iotDeviceStatsList_last24h,deviceEventList_all
    
    • voyance.dev.api.url:輸入 Voyance GraphQL API v2 網址
    • voyance.dev.api.token:輸入在上一個步驟中建立的 API 權杖
    • http.proxy:視需要輸入 Proxy 主機名稱和通訊埠 (例如 proxy.company.com:3128),否則請留空
    • api.fetches.enabled:以半形逗號分隔的 API 擷取 ID 清單,可啟用 (根據需求自訂)
  3. 儲存檔案。

設定系統記錄目的地

  1. 編輯 config/log4j2.xml 檔案:

    nano config/log4j2.xml
    
  2. 找到 <Properties> 區段,然後設定系統記錄設定:

    <Properties>
        <!-- SIEM Syslog Properties -->
        <Property name="SiemSyslogHost">BINDPLANE_AGENT_IP</Property>
        <Property name="SiemSyslogPort">6514</Property>
        <Property name="SiemSyslogProtocol">UDP</Property>
    </Properties>
    
    • SiemSyslogHost:輸入 Bindplane 代理程式主機的 IP 位址或主機名稱
    • SiemSyslogPort:輸入 6514 (或在 Bindplane 代理程式中設定的通訊埠)
    • SiemSyslogProtocol:輸入 UDPTCP (必須與 Bindplane 接收器設定相符)
  3. 儲存檔案。

啟動 Nyansa SIEM 系統記錄檔代理程式

  1. 使用提供的指令碼啟動代理程式:

    ./VoyanceSiemSyslogAgent.sh start
    
  2. 確認代理程式正在執行:

    ./VoyanceSiemSyslogAgent.sh status
    
  3. 監控代理程式記錄中的錯誤:

    tail -f logs/voyance-agent.log
    

常見的代理程式指令

  • 啟動代理程式

    ./VoyanceSiemSyslogAgent.sh start
    
  • 停止代理

    ./VoyanceSiemSyslogAgent.sh stop
    
  • 重新啟動代理程式

    ./VoyanceSiemSyslogAgent.sh restart
    
  • 檢查代理程式狀態

    ./VoyanceSiemSyslogAgent.sh status
    
  • 重設資料庫和 API 擷取進度

    ./VoyanceSiemSyslogAgent.sh db_reset
    
  • 驗證設定

    ./VoyanceSiemSyslogAgent.sh validate
    
  • 顯示可用的 API 擷取 ID

    ./VoyanceSiemSyslogAgent.sh show_apis
    

確認記錄擷取作業

  1. 請稍候幾分鐘,等待 Nyansa SIEM Syslog 代理程式輪詢 Voyance API,並將事件轉送至 Bindplane 代理程式。
  2. 查看 Bindplane 代理程式記錄,確認是否收到 Syslog 訊息:

    Linux:

    sudo journalctl -u observiq-otel-collector -f | grep -i nyansa
    

    Windows:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log" | findstr /i nyansa
    
  3. 登入 Google SecOps 控制台。

  4. 依序前往「SIEM 設定」>「動態饋給」,確認動態饋給狀態顯示為「有效」

  5. 使用擷取標籤 NYANSA_EVENTS,在 Google SecOps 搜尋介面中搜尋 Nyansa 事件。

疑難排解

Nyansa SIEM 系統記錄檔代理程式錯誤

  • 缺少 API 網址或權杖:確認 voyance.dev.api.urlvoyance.dev.api.tokenconfig/config.properties 中設定正確。
  • API 驗證失敗:確認 API 權杖有效且尚未過期。視需要產生新權杖。
  • 網路連線問題:確認代理程式可以連線至 Voyance API 網址。檢查防火牆規則和 Proxy 設定。
  • Syslog 連線失敗:請在 config/log4j2.xml 中確認 Bindplane 代理程式的 IP 位址和通訊埠是否正確。請確認 Bindplane 代理程式正在執行,並監聽設定的通訊埠。

Bindplane 代理程式錯誤

  • 設定語法錯誤:在 config.yaml 中驗證 YAML 語法,並確認縮排正確 (2 個空格,而非 Tab 鍵)。
  • 驗證失敗:確認擷取驗證檔案路徑正確,且檔案可讀取。
  • 網路連線問題:確認 Bindplane 代理程式可以連線至 Chronicle 區域端點。檢查防火牆規則,確認可以透過 HTTPS (TCP 443) 連線至端點。
  • 未收到記錄:確認 Nyansa SIEM Syslog 代理程式正在執行,且已設定為傳送至正確的 Bindplane 代理程式 IP 和通訊埠。

UDM 對應表

記錄欄位 UDM 對應 邏輯
auth_method extensions.auth.type 驗證類型 (例如 USER、MACHINE)
主機 intermediary.hostname 中介裝置的主機名稱
主機 intermediary.ip 中介裝置的 IP 位址
collected_timestamp metadata.collected_timestamp 收集事件時的時間戳記
時間戳記 metadata.event_timestamp 事件發生時的時間戳記
user_name metadata.event_type 事件類型 (例如 USER_LOGIN、NETWORK_CONNECTION)
nas_ip metadata.event_type
event_type metadata.product_event_type 產品專屬事件類型
session_id network.session_id 網路連線工作階段的專屬 ID
service_name principal.application 與主體相關聯的應用程式名稱
nas_ip principal.ip 主體的 IP 位址
end_host_id principal.mac 主體的 MAC 位址
nas_port principal.port 主體的通訊埠號碼
user_name principal.user.userid 主體的使用者 ID
auth_method security_result.detection_fields 安全分析提供的其他偵測欄位
auth_source security_result.detection_fields
error_code security_result.detection_fields
request_status security_result.detection_fields
request_id security_result.detection_fields
additional.label security_result.detection_fields
additional.value security_result.detection_fields
metadata.product_name metadata.product_name 產品名稱
metadata.vendor_name metadata.vendor_name 供應商名稱

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。