收集 Red Hat Directory Server LDAP 日志

支持的平台:

本文档介绍了如何使用 Bindplane 代理将 Red Hat Directory Server LDAP 日志注入到 Google Security Operations。

Red Hat Directory Server 是一款基于开放标准构建的企业级 LDAP 目录服务,可为 Linux 和 UNIX 环境提供集中式用户身份管理、身份验证和访问权限控制。目录服务器将访问日志、错误日志、审核日志、审核失败日志和安全日志存储在 /var/log/dirsrv/slapd-instance_name/ 目录中,记录客户端连接、LDAP 操作、配置更改、失败的操作以及安全事件(例如身份验证尝试和授权问题)。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • 具有 systemd 的 Linux 主机
  • Bindplane 代理与 Red Hat Directory Server 主机之间的网络连接
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
  • 对 Red Hat Directory Server 主机的根访问权限或 sudo 访问权限
  • 已安装并运行 Red Hat Directory Server 11 或更高版本
  • 在目录服务器主机上安装并运行的 rsyslog 服务

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
  4. 将文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Linux 操作系统上安装 Bindplane 代理。

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

    该服务应显示为有效(正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /opt/observiq-otel-collector/config.yaml
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/redhat_ds:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: REDHAT_DIRECTORY_SERVER
            raw_log_field: body
    
    service:
        pipelines:
            logs/redhat_ds:
                receivers:
                    - udplog
                exporters:
                    - chronicle/redhat_ds
    

配置参数

替换以下占位符:

  • 接收器配置

    • udplog:基于协议的接收器类型:
      • udplog(适用于 UDP syslog)
      • tcplog(适用于 TCP syslog)
      • syslog(适用于 RFC 3164/5424 syslog)
    • 0.0.0.0:要监听的 IP 地址:
      • 0.0.0.0 侦听所有接口(推荐)
      • 在某个接口上监听的特定 IP 地址
    • 514:要监听的端口号(例如 51415146514
  • 导出器配置

    • <customer_id>:上一步中的客户 ID
    • malachiteingestion-pa.googleapis.com:区域端点网址:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲europe-malachiteingestion-pa.googleapis.com
      • 亚洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点
    • 根据平台调整 creds_file_path
      • Linux/etc/bindplane-agent/ingestion-auth.json

保存配置文件

  • 修改后,保存文件:
    • Linux:依次按 Ctrl+OEnterCtrl+X

重启 Bindplane 代理以应用更改

  • 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
    1. 验证服务是否正在运行:

      sudo systemctl status observiq-otel-collector
      
    2. 检查日志是否存在错误:

      sudo journalctl -u observiq-otel-collector -f
      

在 Red Hat Directory Server 中启用审核和审核失败日志记录

默认情况下,Red Hat Directory Server 会启用访问、错误和安全日志记录,但会停用审核和审核失败日志记录。启用这些日志可捕获所有目录更改和失败的操作。

  1. 在目录服务器主机上打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令,启用审核日志:

    dsconf -D "cn=Directory Manager" instance_name config replace nsslapd-auditlog-logging-enabled=on
    
  3. 运行以下命令,启用审核失败日志:

    dsconf -D "cn=Directory Manager" instance_name config replace nsslapd-auditfaillog-logging-enabled=on
    
  4. 验证所有日志类型是否均已启用:

    dsconf -D "cn=Directory Manager" instance_name config get nsslapd-accesslog-logging-enabled nsslapd-errorlog-logging-enabled nsslapd-auditlog-logging-enabled nsslapd-auditfaillog-logging-enabled nsslapd-securitylog-logging-enabled
    
  5. 验证日志文件是否存在于日志目录中:

    ls -la /var/log/dirsrv/slapd-instance_name/
    

可选:使用 Web 控制台启用日志记录

  1. 登录 Red Hat Directory Server Web 控制台。
  2. 选择实例。
  3. 依次前往服务器 > 日志记录
  4. 选择要启用的日志类型(例如审核日志)。
  5. 为所选日志类型启用日志记录切换开关。
  6. 点击保存日志设置

配置 rsyslog 以将目录服务器日志转发到 Bindplane 代理

Red Hat Directory Server 将日志写入 /var/log/dirsrv/slapd-instance_name/ 中的文件,而不是直接写入 syslog。使用 rsyslog imfile 模块监控这些日志文件,并将条目转发给 Bindplane 代理。

  1. 为目录服务器日志转发创建新的 rsyslog 配置文件:

    sudo nano /etc/rsyslog.d/rhds-forward.conf
    
  2. 将以下内容添加到配置文件中:

    # Load the imfile module to read log files
    module(load="imfile" PollingInterval="10")
    
    # Monitor the access log
    input(type="imfile"
        File="/var/log/dirsrv/slapd-instance_name/access"
        Tag="dirsrv-access"
        Severity="info"
        Facility="local6")
    
    # Monitor the error log
    input(type="imfile"
        File="/var/log/dirsrv/slapd-instance_name/errors"
        Tag="dirsrv-errors"
        Severity="err"
        Facility="local6")
    
    # Monitor the audit log
    input(type="imfile"
        File="/var/log/dirsrv/slapd-instance_name/audit"
        Tag="dirsrv-audit"
        Severity="info"
        Facility="local6")
    
    # Monitor the security log
    input(type="imfile"
        File="/var/log/dirsrv/slapd-instance_name/security"
        Tag="dirsrv-security"
        Severity="info"
        Facility="local6")
    
    # Forward all Directory Server logs to the Bindplane agent
    local6.* @BINDPLANE_IP:514
    
  3. 验证 rsyslog 配置语法:

    sudo rsyslogd -N1
    
  4. 重启 rsyslog 服务以应用更改:

    sudo systemctl restart rsyslog
    
  5. 通过检查 Bindplane 代理日志,验证目录服务器日志是否正在转发:

    sudo journalctl -u observiq-otel-collector -f
    

UDM 映射表

日志字段 UDM 映射 逻辑
attrs_label about.labels 已合并
cn_label about.labels 已合并
conn_label about.labels 已合并
csn_label about.labels 已合并
err_label about.labels 已合并
etime_label about.labels 已合并
fd_label about.labels 已合并
filter_label about.labels 已合并
label about.labels 已合并
method_label about.labels 已合并
msgid_label about.labels 已合并
name_label about.labels 已合并
nentries_label about.labels 已合并
offset_label about.labels 已合并
op_label about.labels 已合并
optime_label about.labels 已合并
org_label about.labels 已合并
ou_label about.labels 已合并
scope_label about.labels 已合并
slot_label about.labels 已合并
tag_label about.labels 已合并
targetop_label about.labels 已合并
version_label about.labels 已合并
wtime_label about.labels 已合并
desc metadata.description 直接映射
creationDate metadata.event_timestamp 解析为 UNIX_MS
recordDate metadata.event_timestamp 解析为 UNIX_MS
time metadata.event_timestamp 解析为 dd/MMM/yyyy:HH:mm:ss Z
ts metadata.event_timestamp 解析为 MMM d HH:mm:ss
operation metadata.product_event_type 直接映射
mrId metadata.product_log_id 直接映射
properties._ecs_agent_version metadata.product_version 直接映射
host principal.asset.hostname 直接映射
oid principal.asset.product_object_id 直接映射
host principal.hostname 直接映射
client_ip principal.ip 已合并
namespace principal.namespace 直接映射
user principal.user.userid 直接映射
sec_result security_result 已合并
properties._hostname target.asset.hostname 直接映射
properties.host target.asset.hostname 直接映射
properties._hostname target.hostname 直接映射
properties.host target.hostname 直接映射
target_ip target.ip 已合并
properties.country target.location.country_or_region 直接映射
properties._file_path target.process.file.full_path 直接映射
properties._file_size target.process.file.size 已重命名/已映射
discipline_label target.resource.attribute.labels 已合并
document_type_label target.resource.attribute.labels 已合并
environment_label target.resource.attribute.labels 已合并
hostgroup_label target.resource.attribute.labels 已合并
platform_label target.resource.attribute.labels 已合并
product_label target.resource.attribute.labels 已合并
project_label target.resource.attribute.labels 已合并
base target.user.group_identifiers 已合并
dn target.user.group_identifiers 已合并
不适用 metadata.event_type 常量:NETWORK_CONNECTION
不适用 metadata.product_name 常量:REDHAT_DIRECTORY_SERVER
不适用 metadata.vendor_name 常量:REDHAT
不适用 target.platform 常量:LINUX
properties._file_inode event.idm.read_only_udm.additional.fields 从变更日志映射
properties._file_offset event.idm.read_only_udm.additional.fields 从变更日志映射
conn event.idm.read_only_udm.additional.fields 从变更日志映射
op event.idm.read_only_udm.additional.fields 从变更日志映射
err event.idm.read_only_udm.additional.fields 从变更日志映射
tag event.idm.read_only_udm.additional.fields 从变更日志映射
nentries event.idm.read_only_udm.additional.fields 从变更日志映射
wtime event.idm.read_only_udm.additional.fields 从变更日志映射
optime event.idm.read_only_udm.additional.fields 从变更日志映射
etime event.idm.read_only_udm.additional.fields 从变更日志映射
csn event.idm.read_only_udm.additional.fields 从变更日志映射
cn event.idm.read_only_udm.additional.fields 从变更日志映射
ou event.idm.read_only_udm.additional.fields 从变更日志映射
filter event.idm.read_only_udm.additional.fields 从变更日志映射
attrs event.idm.read_only_udm.additional.fields 从变更日志映射
scope event.idm.read_only_udm.additional.fields 从变更日志映射
o event.idm.read_only_udm.additional.fields 从变更日志映射
targetop event.idm.read_only_udm.additional.fields 从变更日志映射
msgid event.idm.read_only_udm.additional.fields 从变更日志映射
method event.idm.read_only_udm.additional.fields 从变更日志映射
version event.idm.read_only_udm.additional.fields 从变更日志映射
fd event.idm.read_only_udm.additional.fields 从变更日志映射
slot event.idm.read_only_udm.additional.fields 从变更日志映射
name event.idm.read_only_udm.additional.fields 从变更日志映射
properties.discipline" ,"properties.document_type" ,"properties.environment" ,"properties.hostgroup" ,"properties.platform" ,"properties.product target.resource.attribute.labels 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。