收集 Ordr IoT 記錄

支援的國家/地區:

本文說明如何使用 Bindplane,將 Ordr SCE 記錄擷取至 Google Security Operations。

Ordr Systems Control Engine (SCE) 是一項連線裝置安全平台,可提供 IoT、OT 和 IoMT 裝置的能見度,並偵測這些裝置的威脅。支援透過 CEF (通用事件格式) 中的系統記錄,將安全警示、裝置事件和警報資料轉送至外部 SIEM 平台。Ordr 已於 2024 年由 Palo Alto Networks 收購。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Windows Server 2016 以上版本,或搭載 systemd 的 Linux 主機
  • Bindplane 代理程式與 Ordr SCE 設備之間的網路連線
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • 具備管理員權限的 Ordr SCE 管理主控台特殊存取權

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案。將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sc query observiq-otel-collector
    

服務應顯示為「RUNNING」

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sudo systemctl status observiq-otel-collector
    

服務應顯示為有效 (執行中)

其他安裝資源

如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

找出設定檔

  • Linux:

    sudo systemctl status observiq-otel-collector
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

編輯設定檔

  • config.yaml 的所有內容替換為下列設定:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/ordr_iot:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: ORDR_IOT
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/ordr_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/ordr_iot
    

設定參數

替換下列預留位置:

  • 接收器設定:

    • udplog:根據通訊協定的接收器類型:
      • udplog (適用於 UDP 系統記錄檔)
      • tcplog (適用於 TCP Syslog)
    • 0.0.0.0:要接聽的 IP 位址:
      • 0.0.0.0,監聽所有介面 (建議)
      • 在一個介面上接聽的特定 IP 位址
    • 514:要接聽的通訊埠號碼 (例如 51415146514)
  • 匯出工具設定:

    • ordr_iot:匯出工具的說明名稱
    • creds_file_path:擷取驗證檔案的完整路徑:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <customer_id>:上一步中的客戶 ID
    • endpoint:區域端點網址:
      • 美國malachiteingestion-pa.googleapis.com
      • 歐洲europe-malachiteingestion-pa.googleapis.com
      • 亞洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需完整清單,請參閱「區域端點
    • ORDR_IOT:記錄類型,與 Chronicle 中顯示的完全相同
    • ingestion_labels:YAML 格式的選用標籤 (例如 env: production)
  • 管道設定:

    • ordr_to_chronicle:管道的說明名稱

儲存設定檔

  • 編輯完成後,請儲存檔案:
    • Linux:依序按下 Ctrl+OEnterCtrl+X
    • Windows:依序點選「檔案」>「儲存」

重新啟動 Bindplane 代理程式,以套用變更

如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列步驟:

  1. 執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
  2. 確認服務正在執行:

    sudo systemctl status observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    sudo journalctl -u observiq-otel-collector -f
    

如要在 Windows 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:

  1. 您可以選擇下列其中一個選項:

    • 以管理員身分開啟命令提示字元或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服務控制台:
      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
  2. 確認服務正在執行:

    sc query observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

設定 Ordr SCE 系統記錄檔轉送

  1. 使用管理員憑證登入 Ordr SCE 管理控制台。
  2. 依序前往「設定」>「整合」>「SIEM」
  3. 按一下「新增」或「設定」,即可設定新的系統記錄整合。
  4. 請提供下列設定詳細資料:
    • 系統記錄檔伺服器 IP/主機名稱:輸入 Bindplane 代理程式主機的 IP 位址 (例如 192.168.1.100)。
    • 「Port」(通訊埠):輸入 514 (必須與 Bindplane 代理程式接收器通訊埠一致)。
    • 「通訊協定」:選取「UDP」 (必須與 Bindplane 代理程式接收器類型相符)。
    • 格式:選取「CEF」(通用事件格式)
  5. 選取要轉送的事件類型 (例如警報、安全性事件、裝置分類事件)。
  6. 按一下「儲存」,套用設定。
  7. 查看 Bindplane 代理程式記錄,確認是否收到系統記錄訊息。

UDM 對應表

記錄欄位 UDM 對應 邏輯
additional_alarmHash、additional_connectionState、additional_reference additional.fields UDM 結構定義未涵蓋的其他中繼資料欄位。
deviceDescr、desc metadata.description 事件說明。
has_principal、has_target metadata.event_type 事件類型 (例如 USER_LOGIN、NETWORK_CONNECTION)。
eventType metadata.product_event_type 產品專屬事件類型。
通訊協定 network.ip_protocol 網路連線中使用的 IP 通訊協定。
主體 主體 涉及事件的主要實體。
deviceType principal.asset.category 資產類別。
modelNameNo、manufacturer、mfgName principal.asset.hardware 資產的硬體資訊。
fqdn、deviceName principal.asset.hostname 資產的主機名稱。
ipAddress、srcIp principal.asset.ip 資產的 IP 位址。
fqdn、deviceName principal.hostname 與主體相關聯的主機名稱。
ipAddress、srcIp principal.ip 與主體相關聯的 IP 位址。
srcHost、srcMac、deviceId、equipMac、clientId principal.mac 與主體相關聯的 MAC 位址。
osType principal.platform 作業系統平台。
osVersion principal.platform_version 作業系統平台版本。
srcPort principal.port 與主體相關聯的通訊埠編號。
groupList、deviceGroup principal.user.group_identifiers 使用者的群組 ID 清單。
alarmType、alarmCategory、riskState、level、severityLevel security_result 安全性結果資訊。
dstHost target.asset.hostname 目標資產的主機名稱。
dstIp、ip target.asset.ip 目標資產的 IP 位址。
dstHost target.hostname 目標的主機名稱。
dstIp、ip target.ip 目標的 IP 位址。
dstPort target.port 目標的通訊埠號碼。
metadata.vendor_name 供應商/公司名稱。
metadata.product_name 產品名稱。
timestamp metadata.event_timestamp 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。