收集 Tetragon eBPF 稽核記錄
本文說明如何使用 Bindplane 代理程式,將 Tetragon eBPF 稽核記錄擷取至 Google Security Operations。
Tetragon 是以 eBPF 為基礎的 Kubernetes 安全性觀測平台,可用於執行階段強制執行、程序監控和網路政策稽核。這個平台會在 Kubernetes 節點上產生結構化 JSON 記錄事件,擷取程序執行、網路連線和政策違規情形。
事前準備
請確認您已完成下列事前準備事項:
- Google SecOps 執行個體
- 搭載
systemd的 Linux 主機 - Bindplane 代理程式與執行 Tetragon 的 Kubernetes 節點之間的網路連線
- 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
- 已部署 Tetragon 並產生稽核記錄的 Kubernetes 叢集
- 存取節點檔案系統上的 Tetragon 記錄輸出內容
取得 Google SecOps 擷取驗證檔案
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「收集代理程式」。
下載擷取驗證檔案,並將檔案安全地儲存在要安裝 Bindplane 的系統中。
取得 Google SecOps 客戶 ID
- 登入 Google SecOps 控制台。
- 依序前往「SIEM 設定」>「設定檔」。
複製並儲存「機構詳細資料」部分中的客戶 ID。
安裝 Bindplane 代理程式
按照下列操作說明,在 Linux 作業系統上安裝 Bindplane 代理程式。
Linux 安裝
- 開啟具有根層級或 sudo 權限的終端機。
執行下列指令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh等待安裝完成。
執行下列指令,確認安裝成功:
sudo systemctl status observiq-otel-collector服務應顯示為有效 (執行中)。
其他安裝資源
如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南。
設定 Bindplane 代理程式,擷取記錄並傳送至 Google SecOps
找出設定檔
請使用下列方式找出設定檔:
sudo nano /etc/bindplane-agent/config.yaml
編輯設定檔
將
config.yaml的所有內容替換為下列設定:receivers: filelog: include: - /var/log/tetragon/*.json - /var/run/cilium/tetragon/tetragon.log start_at: beginning poll_interval: 5s exporters: chronicle/tetragon_ebpf: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: TETRAGON_EBPF_AUDIT_LOGS raw_log_field: body ingestion_labels: env: production service: pipelines: logs/tetragon_to_chronicle: receivers: - filelog exporters: - chronicle/tetragon_ebpf
設定參數
替換下列預留位置:
接收器設定:
include:Tetragon 記錄檔的路徑:/var/log/tetragon/*.json,預設 Tetragon JSON 匯出記錄/var/run/cilium/tetragon/tetragon.log,取得 Tetragon Daemon 記錄- 根據 Tetragon 部署作業和記錄匯出設定調整路徑
start_at:設為beginning可讀取現有記錄,設為end則只會讀取新項目poll_interval:檢查新記錄資料的頻率 (預設:5s)
匯出工具設定:
tetragon_ebpf:匯出工具的說明名稱creds_file_path:擷取驗證檔案的完整路徑:- Linux:
/etc/bindplane-agent/ingestion-auth.json
- Linux:
<customer_id>:上一步中的客戶 IDendpoint:區域端點網址:- 美國:
malachiteingestion-pa.googleapis.com - 歐洲:
europe-malachiteingestion-pa.googleapis.com - 亞洲:
asia-southeast1-malachiteingestion-pa.googleapis.com - 如需完整清單,請參閱「區域端點」
- 美國:
TETRAGON_EBPF_AUDIT_LOGS:記錄類型,與 Chronicle 中顯示的完全相同ingestion_labels:YAML 格式的選用標籤 (例如env: production)
管道設定:
tetragon_to_chronicle:管道的說明名稱
儲存設定檔
編輯完成後,請儲存檔案:
* Linux:依序按下 Ctrl+O、Enter 和 Ctrl+X 鍵
重新啟動 Bindplane 代理程式,以套用變更
如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:
sudo systemctl restart observiq-otel-collector確認服務正在執行:
sudo systemctl status observiq-otel-collector檢查記錄中是否有錯誤:
sudo journalctl -u observiq-otel-collector -f
設定 Tetragon 記錄匯出功能
Tetragon 會發出結構化 JSON 事件,這些事件可匯出至本機檔案,供 Bindplane 代理程式收集。
將 Tetragon 事件匯出至記錄檔
如果 Tetragon 是透過 Helm 部署,請在 Helm 值中設定匯出路徑:
export: stdout: enabledCommand: true enabledArgs: true filenames: - /var/log/tetragon/tetragon.json或者,使用
tetraCLI 重新導向 Tetragon 事件:tetra getevents -o json > /var/log/tetragon/tetragon.json &確認 JSON 記錄事件是否寫入設定的路徑:
tail -f /var/log/tetragon/tetragon.json確認 Bindplane 代理程式對 Tetragon 記錄目錄和檔案具有讀取權限:
sudo chmod -R 644 /var/log/tetragon/
UDM 對應表
| 記錄欄位 | UDM 對應 | 邏輯 |
|---|---|---|
| jsonPayload.node_name、jsonPayload.process_kprobe.action、arg.sock_arg.sport、arg.sock_arg.dport、arg.sock_arg.protocol、jsonPayload.process_kprobe.function_name、labels.k8s-pod/app_kubernetes_io/instance、labels.k8s-pod/app_kubernetes_io/name、labels.k8s-pod/helm_sh/chart、labels.k8s-pod/controller-revision-hash、labels.k8s-pod/app_kubernetes_io/managed-by | additional.fields | 在符合特定條件時,與從這些欄位建立的標籤合併 |
| metadata.event_type | 如果 principal_present 和 target_present 存在,請設為「GENERIC_EVENT」,然後設為「NETWORK_CONNECTION」;如果 principal_present 存在,請設為「STATUS_UPDATE」 | |
| insertId | metadata.product_log_id | 直接複製值 |
| metadata.product_name | 設為「TETRAGON_EBPF_AUDIT_LOGS」 | |
| metadata.vendor_name | 設為「TETRAGON_EBPF_AUDIT_LOGS」 | |
| arg.sock_arg.protocol | network.ip_protocol | 使用 grok 模式「IPPROTO_%{GREEDYDATA}」擷取的通訊協定編號,已對應至 IP 通訊協定列舉 |
| arg.sock_arg.saddr | principal.ip | 直接複製的值 (如果是多個引數,則為最後一個) |
| arg.sock_arg.sport | principal.port | 從 arg.sock_arg.sport 轉換為整數 (索引 0) |
| jsonPayload.process_kprobe.process.cwd | principal.process.file.full_path | 直接複製值 |
| jsonPayload.process_kprobe.parent.cwd | principal.process.parent_process.file.full_path | 直接複製值 |
| jsonPayload.process_kprobe.parent.pid | principal.process.parent_process.pid | 已轉換為字串 |
| jsonPayload.process_kprobe.process.pid | principal.process.pid | 已轉換為字串 |
| logName、jsonPayload.process_kprobe.policy_name、jsonPayload.process_kprobe.process.binary、jsonPayload.process_kprobe.process.docker、jsonPayload.process_kprobe.process.exec_id、jsonPayload.process_kprobe.process.flags、jsonPayload.process_kprobe.process.parent_exec_id、jsonPayload.process_kprobe.process.auid、jsonPayload.process_kprobe.process.tid、jsonPayload.process_kprobe.process.uid | security_result.detection_fields | 與從這些欄位建立的標籤合併 |
| 嚴重性 | security_result.severity | 大寫,如果位於預先定義的清單中或與「資訊」相符,則設為對應值 |
| 嚴重性 | security_result.severity_details | 如果與預先定義的嚴重程度不符,請設為大寫嚴重程度 |
| resource.labels.project_id | target.cloud.project.name | 直接複製值 |
| arg.sock_arg.daddr | target.ip | 直接複製的值 (如果是多個引數,則為最後一個) |
| resource.labels.location | target.location.name | 直接複製值 |
| resource.labels.namespace_name | target.namespace | 直接複製值 |
| arg.sock_arg.dport | target.port | 從 arg.sock_arg.dport 轉換為整數 (索引 0) |
| resource.labels.pod_name、resource.labels.container_name、labels.k8s-pod/app_kubernetes_io/instance、labels.k8s-pod/app_kubernetes_io/name、labels.k8s-pod/helm_sh/chart、labels.k8s-pod/controller-revision-hash、labels.k8s-pod/app_kubernetes_io/managed-by | target.resource.attribute.labels | 與從這些欄位建立的標籤合併 |
| resource.labels.cluster_name | target.resource.name | 直接複製值 |
| resource.type | target.resource.resource_subtype | 直接複製值 |
變更記錄
還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。