收集 Cohesity DataProtect(以前称为 Veritas NetBackup)日志

支持的平台:

本文档介绍了如何使用 Bindplane 将 Cohesity DataProtect(以前称为 Veritas NetBackup)日志注入到 Google Security Operations。

Cohesity DataProtect(原为 Veritas NetBackup,于 2024 年 12 月被 Cohesity 收购)是一款企业级数据保护和备份解决方案,旨在保护物理、虚拟和云环境中的数据。它可集中管理备份、恢复和灾难恢复操作,支持各种平台、应用和存储目标,以确保大规模数据弹性。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例。
  • Windows Server 2016 或更高版本,或者具有 systemd 的 Linux 主机。
  • Bindplane 代理与 Cohesity DataProtect(以前称为 Veritas NetBackup)之间的网络连接。
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开。
  • 对 NetBackup 管理控制台或 NetBackup Appliance Shell 的特权访问权限。
  • NetBackup 7.7 版或更高版本(用于支持 syslog 转发)。

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。

  2. 依次前往 SIEM 设置 > 收集代理

  3. 点击下载以下载数据注入身份验证文件

  4. 将文件安全地保存在将要安装 Bindplane 代理的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。

  2. 依次前往 SIEM 设置 > 配置文件

  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell

  2. 运行以下命令:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

该服务应显示为 正在运行

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。

  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

该服务应显示为有效(正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/netbackup:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: 'your-customer-id-here'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: VERITAS_NETBACKUP
        raw_log_field: body
        ingestion_labels:
          env: production
          source: netbackup
    
    service:
      pipelines:
        logs/netbackup_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/netbackup
    

配置参数

替换以下占位符:

  • 接收器配置

    • listen_address:要监听的 IP 地址和端口。使用 0.0.0.0:514 在端口 514 上监听所有接口。如果端口 514 在 Linux 上需要 root 权限,请使用 0.0.0.0:1514 并将 NetBackup 配置为发送到端口 1514。
  • 导出器配置

    • creds_file_path:提取身份验证文件的完整路径:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:上一步中的客户 ID(例如 a1b2c3d4-e5f6-g7h8-i9j0-k1l2m3n4o5p6
    • endpoint:区域端点网址:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲europe-malachiteingestion-pa.googleapis.com
      • 亚洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点
    • log_type:必须正好为 VERITAS_NETBACKUP
    • ingestion_labels:用于过滤和组织的可选标签

保存配置文件

修改后,保存文件:

  • Linux:依次按 Ctrl+OEnterCtrl+X
  • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

如需在 Linux 中重启 Bindplane 代理,请执行以下操作:

  1. 运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
  2. 验证服务是否正在运行:

    sudo systemctl status observiq-otel-collector
    
  3. 检查日志是否存在错误:

    sudo journalctl -u observiq-otel-collector -f
    

如需在 Windows 中重启 Bindplane 代理,请执行以下操作:

  1. 请从下列选项中选择一项:

    • 以管理员身份运行命令提示符或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服务控制台:
      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry 收集器
      3. 右键点击并选择重新启动
  2. 验证服务是否正在运行:

    sc query observiq-otel-collector
    
  3. 检查日志是否存在错误:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

配置 Cohesity DataProtect(以前称为 Veritas NetBackup)syslog 转发

NetBackup 支持两种配置 syslog 转发的方法:通过 NetBackup 主服务器上的 bp.conf 配置文件,或者通过 NetBackup 设备 Shell(适用于基于设备的部署)。

选项 A:通过 bp.conf(NetBackup 主服务器)配置 syslog

  1. 以管理员身份登录 NetBackup 主服务器

  2. 打开 bp.conf 配置文件:

    • Linux
    sudo vi /usr/openv/netbackup/bp.conf
    
    • Windows
    C:\Program Files\Veritas\NetBackup\bp.conf
    
  3. 将以下条目添加到 bp.conf 文件中:

    SYSLOG_SERVER = <BINDPLANE_AGENT_IP>
    SYSLOG_PORT = 514
    
    • <BINDPLANE_AGENT_IP> 替换为 Bindplane 代理主机(例如 192.168.1.100)的 IP 地址。
  4. 保存并关闭文件。

  5. 重启 NetBackup 服务以应用更改:

    • Linux
    sudo /usr/openv/netbackup/bin/bp.kill_all
    sudo /usr/openv/netbackup/bin/bp.start_all
    
    • Windows
    "C:\Program Files\Veritas\NetBackup\bin\bpdown.exe" -f
    "C:\Program Files\Veritas\NetBackup\bin\bpup.exe" -f
    

选项 B:通过 NetBackup Appliance Shell 配置 syslog

  1. 通过 SSH 或基于 Web 的控制台登录 NetBackup Appliance Shell

  2. 依次前往设置 > Syslog

  3. 运行以下命令以配置 syslog 转发:

    Settings > Syslog > Set <BINDPLANE_AGENT_IP> 514 UDP
    
    • <BINDPLANE_AGENT_IP> 替换为 Bindplane 代理主机(例如 192.168.1.100)的 IP 地址。
  4. 运行以下命令以确认配置:

    Settings > Syslog > Show
    
  5. 验证 syslog 服务器 IP、端口和协议是否正确显示。

验证 Syslog 转发

配置 syslog 转发后,请检查 Bindplane 代理主机,验证日志是否正在发送:

  • Linux

    sudo tcpdump -i any port 514 -A
    
  • Windows

使用 Wireshark 或 Microsoft Message Analyzer 捕获端口 514 上的流量。

有关 NetBackup syslog 行为的注意事项

  • NetBackup 通过 syslog 发送操作事件日志、作业状态通知和系统提醒。日志消息包括备份作业状态、媒体事件、设备错误和管理操作。

  • 默认情况下,系统日志消息通过 UDP 发送。NetBackup 不通过 bp.conf 方法原生支持 TCP syslog 转发。

  • Google SecOps VERITAS_NETBACKUP 解析器可处理来自 NetBackup 的键值对和 JSON 格式的 syslog 消息。

  • 确保 NetBackup 主服务器系统时间与 NTP 同步,并配置为 UTC,以便获得准确的日志时间戳。

UDM 映射表

日志字段 UDM 映射 逻辑
data additional.fields[0].value.string_value 原始日志消息中的日期和时间,使用 grok 提取并格式化为“MM/DD/YY HH:MM:SS”。
data metadata.description 使用 grok 提取的消息的说明部分。示例:"(OdbcStatement::ExecDirect:962)::Error"。
data metadata.product_event_type 使用 grok 提取的产品事件类型。示例:“Error::83”。
data principal.asset.hostname 使用 grok 从 syslog 消息中提取的主机名。
data principal.file.full_path 从日志中的 JSON 数据提取的 PEM 文件路径。
data principal.hostname 使用 grok 从 syslog 消息中提取的主机名。
data security_result.detection_fields[0].key 如果原始日志在经过 grok 解析后包含 SqlState 字段,则添加“SqlState”键。
data security_result.detection_fields[0].value 使用 grok 和 kv 从原始日志消息中提取的 SqlState 的值。
data security_result.detection_fields[1].key 如果在 grok 解析后原始日志中存在 NativeError 字段,则添加“NativeError”键。
data security_result.detection_fields[1].value 使用 grok 和 kv 从原始日志消息中提取的 NativeError 值。
data security_result.detection_fields[2].key 如果原始日志在 Grok 解析后包含 sev 字段,则添加“严重程度”键。
data security_result.detection_fields[2].value 从日志中的 JSON 数据提取的 sev 值。
data security_result.severity 如果 sev 字段(从 JSON 中提取)为“normal”,则设置为“LOW”。
data security_result.summary 使用 grok 从原始日志消息中提取的错误消息或摘要。
data additional.fields[1].value.string_value 从日志中的 JSON 数据提取的 thread 值。
data additional.fields[2].value.string_value 从日志中的 JSON 数据提取的 m 值。
data additional.fields[3].value.string_value 从日志中的 JSON 数据提取的 fn 值。
collection_time metadata.event_timestamp 原始日志中 collection_time 字段的时间戳。如果存在正文主机名,则设置为“STATUS_UPDATE”,否则设置为“GENERIC_EVENT”。
collection_time timestamp 原始日志中 collection_time 字段的时间戳。
product_id event.idm.read_only_udm.metadata.product_log_id 从变更日志映射
event_ts event.idm.read_only_udm.additional.fields 从变更日志映射
event_action event.idm.read_only_udm.additional.fields 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。