收集 XAMS by Xiting 記錄

支援的國家/地區:

本文說明如何使用 Bindplane 代理程式,將 Xiting 的 XAMS 記錄擷取至 Google Security Operations。

Xiting 的 XAMS 是 SAP 授權管理和安全平台,可用於角色設計、存取風險分析和法規遵循監控。這項服務會在 SAP 環境中執行,並產生授權管理和法規遵循稽核記錄。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Windows Server 2016 以上版本,或搭載 systemd 的 Linux 主機
  • Bindplane 代理程式與已安裝 XAMS 的 SAP 系統之間的網路連線
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • 具備 SAP 系統的特殊存取權,且已安裝 XAMS 和適當的授權物件
  • 存取 XAMS 記錄檔,或從 XAMS 匯出記錄

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案。將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sc query observiq-otel-collector
    

    服務應顯示為「RUNNING」

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sudo systemctl status observiq-otel-collector
    

    服務應顯示為有效 (執行中)

其他安裝資源

如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

找出設定檔

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

編輯設定檔

  • config.yaml 的所有內容替換為下列設定:

    receivers:
    filelog:
      include:
        - /path/to/xams/logs/*.log
        - /path/to/xams/logs/*.csv
      start_at: beginning
    
    exporters:
    chronicle/xiting_xams:
      compression: gzip
      creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
      customer_id: '<customer_id>'
      endpoint: malachiteingestion-pa.googleapis.com
      log_type: XITING_XAMS
      raw_log_field: body
      ingestion_labels:
        env: production
    
    service:
    pipelines:
      logs/xams_to_chronicle:
        receivers:
          - filelog
        exporters:
          - chronicle/xiting_xams
    

設定參數

替換下列預留位置:

  • 接收器設定:

    • filelog:從磁碟收集記錄檔的接收器類型
    • include:要監控的檔案路徑或 glob 模式清單:
      • 調整路徑,與 XAMS 記錄匯出目錄相符
      • 使用 glob 模式 (例如 *.log*.csv) 比對多個檔案
    • start_at:設為 beginning 可從頭讀取現有記錄檔,設為 end 則只會讀取新項目
  • 匯出工具設定:

    • xiting_xams:匯出工具的說明名稱
    • creds_file_path:擷取驗證檔案的完整路徑:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <customer_id>:上一步中的客戶 ID
    • endpoint:區域端點網址:
      • 美國malachiteingestion-pa.googleapis.com
      • 歐洲europe-malachiteingestion-pa.googleapis.com
      • 亞洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需完整清單,請參閱「區域端點
    • XITING_XAMS:記錄類型,與 Chronicle 中顯示的完全相同
    • ingestion_labels:YAML 格式的選用標籤 (例如 env: production)
  • 管道設定:

    • xams_to_chronicle:管道的說明名稱

儲存設定檔

  • 編輯完成後,請儲存檔案:
    • Linux:依序按下 Ctrl+OEnterCtrl+X
    • Windows:依序點選「檔案」>「儲存」

重新啟動 Bindplane 代理程式,以套用變更

  • 如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
    1. 確認服務正在執行:

      sudo systemctl status observiq-otel-collector
      
    2. 檢查記錄中是否有錯誤:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如要在 Windows 中重新啟動 Bindplane 代理程式,請選擇下列其中一個選項:

    • 以管理員身分開啟命令提示字元或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服務控制台:

      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
      4. 確認服務正在執行:

        sc query observiq-otel-collector
        
      5. 檢查記錄中是否有錯誤:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

匯出 XAMS by Xiting 記錄以供收集

  1. 使用具備 XAMS 管理員存取權的帳戶登入 SAP GUI
  2. 執行交易 /nXAMS,開啟 XAMS 資訊主頁。
  3. 依序前往「管理」>「稽核記錄」或「報表」>「變更記錄」
  4. 設定匯出參數:
    • 日期範圍:選取開始和結束日期。
    • 報表類型:選取要匯出的記錄類型:
      • 授權變更:角色修改、設定檔指派。
      • 風險分析結果:職責區分 (SoD) 違規事項和重要存取權發現項目。
      • 使用者活動:使用者建立、修改和鎖定/解除鎖定事件。
  5. 按一下「執行」即可產生報表。
  6. 按一下「匯出」 (或使用 ALV 工具列下載圖示),將資料儲存到本機檔案。
  7. 選取匯出格式:「試算表」 (CSV) 或「本機檔案」
  8. 將匯出的檔案儲存至 Bindplane 代理程式監控的目錄 (例如 /path/to/xams/logs/)。
  9. (選用) 使用 SAP 批次工作排定定期匯出作業,自動產生記錄檔。

UDM 對應表

記錄欄位 UDM 對應 邏輯
extensions.auth.type 驗證類型
主機名稱 intermediary.hostname 主機名稱
host_ip intermediary.ip IP 位址
last_seen_timestamp metadata.collected_timestamp 收集事件時的時間戳記
event_name_value、column6 metadata.description 事件說明
metadata.event_type 活動類型
sapEventId、第 5 欄 metadata.product_event_type 產品專屬事件類型
column4 metadata.product_version 產品版本
devicePayloadId、shost principal.application 應用程式名稱
valid_source_address principal.ip 來源 IP 位址
duser、cs1、suser principal.user.user_display_name 使用者顯示名稱
duser、cs1、suser principal.user.userid 使用者 ID
action_value security_result.action 採取的行動
sapClassName security_result.category_details 類別詳細資料
msg security_result.description 說明
column7 security_result.severity 嚴重性等級
column7 security_result.severity_details 嚴重程度詳細資料
cs3、sapParamX target.user.user_display_name 使用者顯示名稱
cs3 target.user.userid 使用者 ID
第 3 欄、安全稽核記錄 metadata.product_name 產品名稱
column2、SAP metadata.vendor_name 供應商/公司名稱
client additional.fields 從變更記錄對應
sapTsUtc metadata.event_timestamp 從變更記錄對應
sapClassName", "cs2 additional.fields 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。