收集 Sophos DHCP 記錄

支援的國家/地區:

本文說明如何使用 Bindplane,將 Sophos DHCP 記錄檔擷取至 Google Security Operations。

剖析器會使用 grok 和/或 kv,從 Sophos DHCP 系統記錄格式的記錄中擷取欄位。並將這些值對應至 Unified Data Model (UDM),以及設定事件來源和類型的預設中繼資料值。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體。
  • 搭載 systemd 的 Windows 2016 以上版本或 Linux 主機。
  • 網路連線:如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟。
  • Sophos Firewall/UTM 管理員 UI 的特殊權限。

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案
    • 將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」專區中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

其他安裝資源

如需其他安裝選項,請參閱這份安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

  1. 存取設定檔:

    • 找出 config.yaml 檔案。通常位於 Linux 的 /opt/observiq-otel-collector 目錄,或 Windows 的安裝目錄。
    • 使用文字編輯器 (例如 nanovi 或記事本) 開啟檔案。
  2. 按照下列方式編輯 config.yaml 檔案:

    receivers:
      udplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'SOPHOS_DHCP'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • 視基礎架構需求替換通訊埠和 IP 位址。
  • <customer_id> 替換為實際的客戶 ID
  • /path/to/ingestion-authentication-file.json 更新為您在步驟 1 中儲存驗證檔案的檔案路徑。

重新啟動 Bindplane 代理程式,以套用變更

  1. 如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:

    /opt/observiq-otel-collector/config.yaml
    
  2. 如要在 Windows 中重新啟動 Bindplane 代理程式,可以使用「服務」控制台,也可以輸入下列指令:

    net stop BindPlaneAgent && net start BindPlaneAgent
    

在 Sophos DHCP 上設定 Syslog 轉送

  1. 以管理員權限登入 Sophos Firewall/UTM 管理員使用者介面。
  2. 前往系統記錄設定:
    • Sophos Firewall:依序點選「系統服務」>「記錄設定」
    • Sophos UTM:依序前往「記錄與報表」>「記錄設定」>「遠端系統記錄伺服器」
  3. 按一下「Syslog 伺服器」下方的「新增」,然後提供下列詳細資料:
    • 名稱:描述性名稱 (例如 GoogleSecOps-BindPlane)。
    • IP 位址/網域:Bindplane 代理程式主機的 IP 位址。
    • 通訊埠:Bindplane 代理程式通訊埠 (例如 514)。
    • FacilityDAEMON
    • 嚴重性等級資訊 (請根據內部政策調整)。
    • 格式裝置標準格式 (key=value),與 SYSLOG + KV 保持一致。
  4. 按一下「儲存/套用」,開始轉送 DHCP 相關記錄。

UDM 對應表

記錄欄位 UDM 對應 邏輯
msg metadata.description 直接對應
sub metadata.description 直接對應
log_date metadata.event_timestamp 已剖析為 yyyy:MM:dd-HH:mm:ss
log_date_inner metadata.event_timestamp 已剖析為 MMM dd HH:mm:ss
event_type metadata.event_type 直接對應
msg metadata.event_type 已對應:call=newGENERIC_EVENT
process_type metadata.event_type 已對應:"confd","ulogd"GENERIC_EVENTdhcpdGENERIC_EVENTdhcpd → `NETWORK_D...
id metadata.product_event_type 直接對應
process_type metadata.product_event_type 直接對應
msg metadata.product_name 已對應:call=newSOPHOS_DHCP
process_type metadata.product_name 已對應:"confd","ulogd"SOPHOS_DHCP
msg metadata.vendor_name 已對應:call=newSOPHOS
process_type metadata.vendor_name 已對應:"confd","ulogd"SOPHOS
process_type network.application_protocol 已對應:dhcpdDHCP
src_mac network.dhcp.chaddr 直接對應
src_ip network.dhcp.ciaddr 直接對應
src_host network.dhcp.client_hostname 直接對應
dhcp_type network.dhcp.opcode 對應:DHCPREQUESTBOOTREQUESTDHCPACKBOOTREPLYDHCPOFFERBOOTREPLY、`...
process_type network.dhcp.opcode 已對應:dhcpdBOOTREQUESTdhcpdBOOTREPLY
dhcp_type network.dhcp.type 對應:DHCPREQUESTREQUESTDHCPACKACKDHCPOFFEROFFERDHCPNAKNAK
process_type network.dhcp.type 已對應:dhcpdREQUESTdhcpdACKdhcpdOFFERdhcpdNAK
src_ip network.dhcp.yiaddr 直接對應
ip_protocol_out network.ip_protocol 直接對應
src_host observer.hostname 直接對應
dhcp_type observer.ip 已對應:DHCPREQUESTsrc_ip
process_type observer.ip 已對應:dhcpdsrc_ip
src_ip observer.ip 已合併
client principal.hostname 直接對應
src_host principal.hostname 直接對應
dhcp_type principal.ip 已對應:DHCPREQUESTsrc_ipDHCPNAKsrc_ip
ip principal.ip 已合併
msg principal.ip 已對應:call=newsrcip
oldattr_address principal.ip 已合併
process_type principal.ip 已對應:"confd","ulogd"srcip"confd","ulogd"oldattr_address、`"confd","ulogd"...
src_ip principal.ip 已合併
srcip principal.ip 已合併
dhcp_type principal.mac 已對應:DHCPREQUESTsrc_macDHCPNAKsrc_mac
process_type principal.mac 已對應:"confd","ulogd"srcmacdhcpdsrc_mac
src_mac principal.mac 已合併
srcmac principal.mac 已合併
srcport principal.port 直接對應
pid principal.process.pid 直接對應
objname principal.resource.name 直接對應
user principal.user.userid 直接對應
msg security_result 已對應:call=newsec_result
process_type security_result 已對應:"confd","ulogd"sec_result"confd","ulogd"security_result
sec_result security_result 已合併
initf_label security_result.about.labels 已合併
outitf_label security_result.about.labels 已合併
process_type security_result.about.labels 已對應:"confd","ulogd"initf_label"confd","ulogd"outitf_label、`"confd","ulo...
sid_label security_result.about.labels 已合併
tcpflags_label security_result.about.labels 已合併
action security_result.action_details 直接對應
action security_result.category 已對應:portscancategory
category security_result.category 已合併
process_type security_result.category 已對應:"confd","ulogd"category
info security_result.description 直接對應
name security_result.description 直接對應
fwrule security_result.rule_id 直接對應
process_type security_result.severity 已對應:"confd","ulogd"INFORMATIONAL"confd","ulogd"MEDIUM
severity security_result.severity 已對應:"info","debug"INFORMATIONALwarnMEDIUM
call security_result.summary 直接對應
attr_address target.ip 已合併
dstip target.ip 已合併
ip target.ip 已合併
process_type target.ip 已對應:"confd","ulogd"dstip"confd","ulogd"attr_address"confd","ulogd" →...
dstmac target.mac 已合併
process_type target.mac 已對應:"confd","ulogd"dstmac
dstport target.port 直接對應
不適用 metadata.event_type 常數:GENERIC_EVENT
不適用 metadata.product_name 常數:SOPHOS_DHCP
不適用 metadata.vendor_name 常數:SOPHOS
不適用 network.application_protocol 常數:DHCP
不適用 network.dhcp.opcode 常數:BOOTREQUEST
不適用 network.dhcp.type 常數:REQUEST
不適用 security_result.severity 常數:INFORMATIONAL

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。