收集 Tetragon eBPF 稽核記錄

支援的國家/地區:

本文說明如何使用 Bindplane 代理程式,將 Tetragon eBPF 稽核記錄擷取至 Google Security Operations。

Tetragon 是以 eBPF 為基礎的 Kubernetes 安全性觀測平台,可用於執行階段強制執行、程序監控和網路政策稽核。這個平台會在 Kubernetes 節點上產生結構化 JSON 記錄事件,擷取程序執行、網路連線和政策違規情形。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • 搭載 systemd 的 Linux 主機
  • Bindplane 代理程式與執行 Tetragon 的 Kubernetes 節點之間的網路連線
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • 已部署 Tetragon 並產生稽核記錄的 Kubernetes 叢集
  • 存取節點檔案系統上的 Tetragon 記錄輸出內容

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案,並將檔案安全地儲存在要安裝 Bindplane 的系統中。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

按照下列操作說明,在 Linux 作業系統上安裝 Bindplane 代理程式。

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sudo systemctl status observiq-otel-collector
    

    服務應顯示為有效 (執行中)

其他安裝資源

如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取記錄並傳送至 Google SecOps

找出設定檔

  • 請使用下列方式找出設定檔:

    sudo nano /etc/bindplane-agent/config.yaml
    

編輯設定檔

  • config.yaml 的所有內容替換為下列設定:

    receivers:
        filelog:
            include:
                - /var/log/tetragon/*.json
                - /var/run/cilium/tetragon/tetragon.log
            start_at: beginning
            poll_interval: 5s
    
    exporters:
        chronicle/tetragon_ebpf:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: TETRAGON_EBPF_AUDIT_LOGS
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/tetragon_to_chronicle:
                receivers:
                    - filelog
                exporters:
                    - chronicle/tetragon_ebpf
    

設定參數

替換下列預留位置:

  • 接收器設定:

    • include:Tetragon 記錄檔的路徑:
      • /var/log/tetragon/*.json,預設 Tetragon JSON 匯出記錄
      • /var/run/cilium/tetragon/tetragon.log,取得 Tetragon Daemon 記錄
      • 根據 Tetragon 部署作業和記錄匯出設定調整路徑
    • start_at:設為 beginning 可讀取現有記錄,設為 end 則只會讀取新項目
    • poll_interval:檢查新記錄資料的頻率 (預設:5s)
  • 匯出工具設定:

    • tetragon_ebpf:匯出工具的說明名稱
    • creds_file_path:擷取驗證檔案的完整路徑:
      • Linux/etc/bindplane-agent/ingestion-auth.json
    • <customer_id>:上一步中的客戶 ID
    • endpoint:區域端點網址:
      • 美國malachiteingestion-pa.googleapis.com
      • 歐洲europe-malachiteingestion-pa.googleapis.com
      • 亞洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需完整清單,請參閱「區域端點
    • TETRAGON_EBPF_AUDIT_LOGS:記錄類型,與 Chronicle 中顯示的完全相同
    • ingestion_labels:YAML 格式的選用標籤 (例如 env: production)
  • 管道設定:

    • tetragon_to_chronicle:管道的說明名稱

儲存設定檔

編輯完成後,請儲存檔案: * Linux:依序按下 Ctrl+OEnterCtrl+X

重新啟動 Bindplane 代理程式,以套用變更

  • 如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
    1. 確認服務正在執行:

      sudo systemctl status observiq-otel-collector
      
    2. 檢查記錄中是否有錯誤:

      sudo journalctl -u observiq-otel-collector -f
      

設定 Tetragon 記錄匯出功能

Tetragon 會發出結構化 JSON 事件,這些事件可匯出至本機檔案,供 Bindplane 代理程式收集。

將 Tetragon 事件匯出至記錄檔

  1. 如果 Tetragon 是透過 Helm 部署,請在 Helm 值中設定匯出路徑:

    export:
        stdout:
            enabledCommand: true
            enabledArgs: true
        filenames:
            - /var/log/tetragon/tetragon.json
    
  2. 或者,使用 tetra CLI 重新導向 Tetragon 事件:

    tetra getevents -o json > /var/log/tetragon/tetragon.json &
    
  3. 確認 JSON 記錄事件是否寫入設定的路徑:

    tail -f /var/log/tetragon/tetragon.json
    
  4. 確認 Bindplane 代理程式對 Tetragon 記錄目錄和檔案具有讀取權限:

    sudo chmod -R 644 /var/log/tetragon/
    

UDM 對應表

記錄欄位 UDM 對應 邏輯
jsonPayload.node_name、jsonPayload.process_kprobe.action、arg.sock_arg.sport、arg.sock_arg.dport、arg.sock_arg.protocol、jsonPayload.process_kprobe.function_name、labels.k8s-pod/app_kubernetes_io/instance、labels.k8s-pod/app_kubernetes_io/name、labels.k8s-pod/helm_sh/chart、labels.k8s-pod/controller-revision-hash、labels.k8s-pod/app_kubernetes_io/managed-by additional.fields 在符合特定條件時,與從這些欄位建立的標籤合併
metadata.event_type 如果 principal_present 和 target_present 存在,請設為「GENERIC_EVENT」,然後設為「NETWORK_CONNECTION」;如果 principal_present 存在,請設為「STATUS_UPDATE」
insertId metadata.product_log_id 直接複製值
metadata.product_name 設為「TETRAGON_EBPF_AUDIT_LOGS」
metadata.vendor_name 設為「TETRAGON_EBPF_AUDIT_LOGS」
arg.sock_arg.protocol network.ip_protocol 使用 grok 模式「IPPROTO_%{GREEDYDATA}」擷取的通訊協定編號,已對應至 IP 通訊協定列舉
arg.sock_arg.saddr principal.ip 直接複製的值 (如果是多個引數,則為最後一個)
arg.sock_arg.sport principal.port 從 arg.sock_arg.sport 轉換為整數 (索引 0)
jsonPayload.process_kprobe.process.cwd principal.process.file.full_path 直接複製值
jsonPayload.process_kprobe.parent.cwd principal.process.parent_process.file.full_path 直接複製值
jsonPayload.process_kprobe.parent.pid principal.process.parent_process.pid 已轉換為字串
jsonPayload.process_kprobe.process.pid principal.process.pid 已轉換為字串
logName、jsonPayload.process_kprobe.policy_name、jsonPayload.process_kprobe.process.binary、jsonPayload.process_kprobe.process.docker、jsonPayload.process_kprobe.process.exec_id、jsonPayload.process_kprobe.process.flags、jsonPayload.process_kprobe.process.parent_exec_id、jsonPayload.process_kprobe.process.auid、jsonPayload.process_kprobe.process.tid、jsonPayload.process_kprobe.process.uid security_result.detection_fields 與從這些欄位建立的標籤合併
嚴重性 security_result.severity 大寫,如果位於預先定義的清單中或與「資訊」相符,則設為對應值
嚴重性 security_result.severity_details 如果與預先定義的嚴重程度不符,請設為大寫嚴重程度
resource.labels.project_id target.cloud.project.name 直接複製值
arg.sock_arg.daddr target.ip 直接複製的值 (如果是多個引數,則為最後一個)
resource.labels.location target.location.name 直接複製值
resource.labels.namespace_name target.namespace 直接複製值
arg.sock_arg.dport target.port 從 arg.sock_arg.dport 轉換為整數 (索引 0)
resource.labels.pod_name、resource.labels.container_name、labels.k8s-pod/app_kubernetes_io/instance、labels.k8s-pod/app_kubernetes_io/name、labels.k8s-pod/helm_sh/chart、labels.k8s-pod/controller-revision-hash、labels.k8s-pod/app_kubernetes_io/managed-by target.resource.attribute.labels 與從這些欄位建立的標籤合併
resource.labels.cluster_name target.resource.name 直接複製值
resource.type target.resource.resource_subtype 直接複製值

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。