收集 Onapsis Platform 記錄

支援的國家/地區:

本文說明如何使用 Bindplane,將 Onapsis Platform 記錄檔擷取至 Google Security Operations。

Onapsis Platform 是一項網路安全解決方案,專門保護 SAP 和 Oracle 等重要業務應用程式。這項服務會持續監控 ERP 系統、管理安全漏洞、稽核法規遵循情形,以及偵測威脅,提供深入的應用程式專屬洞察資料,協助機構防範網路威脅、設定錯誤和未經授權的存取行為,確保複雜環境的安全。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Windows Server 2016 以上版本,或搭載 systemd 的 Linux 主機
  • Bindplane 代理程式與 Onapsis Platform 之間的網路連線
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • Onapsis Platform 控制台的特殊存取權
  • Onapsis Defend 產品,可即時監控威脅並匯出系統記錄

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案。將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sc query observiq-otel-collector
    

    服務應顯示為「RUNNING」

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sudo systemctl status observiq-otel-collector
    

    服務應顯示為有效 (執行中)

其他安裝資源

如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

找出設定檔

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

編輯設定檔

  • config.yaml 的所有內容替換為下列設定:

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/onapsis:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: 'YOUR_CUSTOMER_ID'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: ONAPSIS
        raw_log_field: body
        ingestion_labels:
          env: production
          source: onapsis_defend
    
    service:
      pipelines:
        logs/onapsis_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/onapsis
    

設定參數

替換下列預留位置:

  • 接收器設定:

    • listen_address:設為 0.0.0.0:514,即可監聽 UDP 通訊埠 51 上的所有介面。如果通訊埠 514 需要 Linux 上的根權限,請改用 0.0.0.0:1514,並將 Onapsis 設為傳送至通訊埠 1514。
  • 匯出工具設定:

    • creds_file_path:擷取驗證檔案的完整路徑:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • YOUR_CUSTOMER_ID:請替換成上一步中的 Chronicle 客戶 ID
    • endpoint:區域端點網址:
      • 美國malachiteingestion-pa.googleapis.com
      • 歐洲europe-malachiteingestion-pa.googleapis.com
      • 亞洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需完整清單,請參閱「區域端點
    • log_type:設為 ONAPSIS (Chronicle 擷取標籤)
    • ingestion_labels:用於分類記錄的選用標籤 (可視需要自訂)

儲存設定檔

  • 編輯完成後,請儲存檔案:
    • Linux:依序按下 Ctrl+OEnterCtrl+X
    • Windows:依序點選「檔案」>「儲存」

重新啟動 Bindplane 代理程式,以套用變更

如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列步驟:

  1. 執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
  2. 確認服務正在執行:

    sudo systemctl status observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    sudo journalctl -u observiq-otel-collector -f
    

如要在 Windows 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:

  1. 您可以選擇下列其中一個選項:

    • 以管理員身分開啟命令提示字元或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服務控制台:
      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
  2. 確認服務正在執行:

    sc query observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

設定 Onapsis Platform 系統記錄轉送功能

設定 Onapsis Platform,透過 Syslog 將安全性事件和威脅監控記錄轉送至 Bindplane 代理程式。

  1. 登入 Onapsis Platform 控制台。
  2. 依序前往「設定」>「整合」
  3. 在「整合」部分,找到「Syslog」整合選項。
  4. 按一下「新增」或「設定」,建立新的系統記錄目的地。
  5. 請提供下列設定詳細資料:
    • Syslog 位址:輸入 Bindplane 代理程式主機的 IP 位址或主機名稱 (例如 192.168.1.100)。
    • 連接埠:輸入 514 (如果您將 Bindplane 代理程式設為使用非特殊權限連接埠,則輸入 1514)。
    • 通訊協定:選取 UDP (如果已將 Bindplane 代理程式設為使用 TCP,則選取 TCP)。
    • 格式:如要與 IBM QRadar 相容系統整合,請選取「Syslog」(標準 Syslog 格式) 或「LEEF」(記錄事件擴充格式)。
  6. 按一下「儲存」或「套用」,啟用系統記錄匯出設定。
  7. 檢查 Bindplane 代理程式記錄,確認記錄是否正在傳送:

    Linux:

    sudo journalctl -u observiq-otel-collector -f
    

    Windows:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

UDM 對應表

記錄欄位 UDM 對應 邏輯
Bucket additional.fields 以標籤形式新增,金鑰衍生自來源欄位
task_sent additional.fields
sub_path additional.fields
facilityName additional.fields
source_version additional.fields
db_table additional.fields
incident_type additional.fields
incident_name additional.fields
program_name additional.fields
task_type additional.fields
policy_id additional.fields
名稱 additional.fields
authentication_method additional.fields
alarm_profile_matches additional.fields
用戶端 additional.fields
db_table_pk additional.fields
system_type additional.fields
log_line additional.fields
動作 additional.fields
task_id additional.fields
job_name additional.fields
job_id additional.fields
osp_link additional.fields
sid additional.fields
說明 metadata.description 如果說明不為空白,則取自說明;否則,如果 log_data 符合「Uploading」,則設為「Uploading」;如果符合「Celery task sent」,則設為「Celery task sent」;如果符合「Calling ModuleApi.put」,則設為「Calling ModuleApi.put」;否則取自 job_type
log_data metadata.description
job_type metadata.description
created_at metadata.event_timestamp 使用 yyyy-mm-ddTHH:mm:ss 格式的日期轉換
has_principal metadata.event_type 如果 has_principal、has_target 和 has_network 為 true,則設為「NETWORK_UNCATEGORIZED」;如果 has_principal 為 true,則設為「STATUS_UPDATE」;否則設為「GENERIC_EVENT」
has_target metadata.event_type
has_network metadata.event_type
http_method network.http.method 直接複製值
網址 network.http.referral_url 直接複製值
response_code network.http.response_code 已轉換為整數
調度應用程式資源 principal.application 直接複製值
主機 principal.hostname 如果不是 IP,則取自主機;否則取自 src;如果不是 IP,則取自 terminal_source
src principal.hostname
terminal_source principal.hostname
主機 principal.ip 如果為 IP,則從主機合併;如果為 IP,則從 erp_host、terminal_source 合併
erp_host principal.ip
terminal_source principal.ip
asset_name principal.resource.name 直接複製值
user_type principal.user.role_name 直接複製值
user_name principal.user.user_display_name 從 user_name 取得的值,並與使用者名稱合併
使用者名稱 principal.user.user_display_name
user_id principal.user.userid 直接複製值
模組 security_result.detection_fields 從模組對應、安全漏洞對應和 new_state 合併的標籤
vulnerabilities security_result.detection_fields
new_state security_result.detection_fields
severityName security_result.severity 如果 severityName 位於 ["INFO", "info"] 中,則設為「INFORMATIONAL」
file_name target.file.full_path 直接複製值
dst target.hostname 直接複製值
metadata.product_name metadata.product_name 設為「ONAPSIS」
metadata.vendor_name metadata.vendor_name 設為「ONAPSIS」
conditions.condition_id event.idm.read_only_udm.additional.fields 從變更記錄對應
conditions.eval_value.success event.idm.read_only_udm.additional.fields 從變更記錄對應
conditions.matched event.idm.read_only_udm.additional.fields 從變更記錄對應
erp_event_source event.idm.read_only_udm.additional.fields 從變更記錄對應
erp_time event.idm.read_only_udm.additional.fields 從變更記錄對應
protocol event.idm.read_only_udm.additional.fields 從變更記錄對應
confidence event.idm.read_only_udm.security_result.confidence_details 從變更記錄對應
severity event.idm.read_only_udm.security_result.severity_details 從變更記錄對應
success event.idm.read_only_udm.security_result.action 從變更記錄對應
inter_ip event.idm.read_only_udm.intermediary.ipevent.idm.read_only_udm.intermediary.asset.ip 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。