收集 Zscaler NSS Feed 以获取提醒日志
本文档介绍了如何使用 Bindplane 代理将 Zscaler NSS Feed 注入到 Google Security Operations 以获取提醒日志。
Zscaler Nanolog Streaming Service (NSS) 可提供有关 Web、防火墙和 DLP 事件的云安全提醒日志。NSS 使用 Cloud NSS(云原生)或 NSS 虚拟机(本地虚拟设备)将 Zscaler 云中的日志流式传输到指定的目标位置。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- Windows Server 2016 或更高版本,或者具有
systemd的 Linux 主机 - Bindplane 代理与 Zscaler NSS 输出之间的网络连接
- 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
- 对 Zscaler Internet Access (ZIA) 管理员门户的特权访问权限
- 已配置的 Zscaler NSS 服务器或 NSS for Cloud,具有流式传输日志的权限
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
下载数据注入身份验证文件。将该文件安全地保存在将要安装 Bindplane 的系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 配置文件。
复制并保存组织详细信息部分中的客户 ID。
安装 Bindplane 代理
按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。
Windows 安装
- 以管理员身份打开命令提示符或 PowerShell。
运行以下命令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet等待安装完成。
运行以下命令,验证安装是否成功:
sc query observiq-otel-collector该服务应显示为 正在运行。
Linux 安装
- 打开具有 root 或 sudo 权限的终端。
运行以下命令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh等待安装完成。
运行以下命令,验证安装是否成功:
sudo systemctl status observiq-otel-collector该服务应显示为有效(正在运行)。
其他安装资源
如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南。
配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps
找到配置文件
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
修改配置文件
将
config.yaml的全部内容替换为以下配置:receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/zscaler_nss: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: ZSCALER_NSS_FEEDS raw_log_field: body service: pipelines: logs/zscaler_nss_to_chronicle: receivers: - tcplog exporters: - chronicle/zscaler_nss
配置参数
替换以下占位符:
接收器配置:
listen_address:要监听的 IP 地址和端口:0.0.0.0侦听所有接口(推荐)- 端口
514是标准 syslog 端口(在 Linux 上需要 root 权限;对于非 root 用户,请使用1514)
导出器配置:
creds_file_path:提取身份验证文件的完整路径:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id:从 Google SecOps 控制台复制的客户 IDendpoint:区域端点网址:- 美国:
malachiteingestion-pa.googleapis.com - 欧洲:
europe-malachiteingestion-pa.googleapis.com - 亚洲:
asia-southeast1-malachiteingestion-pa.googleapis.com - 如需查看完整列表,请参阅区域级端点
- 美国:
保存配置文件
修改后,保存文件:
- Linux:依次按
Ctrl+O、Enter和Ctrl+X - Windows:依次点击文件 > 保存
- Linux:依次按
重启 Bindplane 代理以应用更改
如需在 Linux 中重启 Bindplane 代理,请运行以下命令:
sudo systemctl restart observiq-otel-collector验证服务是否正在运行:
sudo systemctl status observiq-otel-collector检查日志是否存在错误:
sudo journalctl -u observiq-otel-collector -f
如需在 Windows 中重启 Bindplane 代理,请选择以下选项之一:
- 以管理员身份运行命令提示符或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector服务控制台:
- 按
Win+R,输入services.msc,然后按 Enter 键。 - 找到 observIQ OpenTelemetry 收集器。
- 右键点击并选择重新启动。
验证服务是否正在运行:
sc query observiq-otel-collector检查日志是否存在错误:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- 按
配置 Zscaler NSS syslog 转发
Zscaler NSS 会将日志从 Zscaler 云流式传输到指定的目标位置。选择与您的环境相符的选项。
选项 1:配置 Cloud NSS Feed(推荐)
- 登录 Zscaler Internet Access (ZIA) 管理员门户。
- 依次前往管理 > Nanolog Streaming Service > Cloud NSS Feeds。
- 点击 Add Cloud NSS Feed。
- 配置以下参数:
- Feed 名称:输入一个描述性名称(例如
NSS-Alerts-to-Chronicle)。 - NSS 类型:选择日志类型:NSS for Alerts。
- SIEM 类型:选择其他以进行基于 Syslog 的通用提取。
- 状态:选择已启用。
- API 网址:输入 Bindplane 代理主机(例如
http://BINDPLANE_AGENT_IP:514)的 IP 地址和端口。 - Feed 输出类型:选择 JSON(建议用于 Chronicle 提取)。
- 时区:选择 GMT(默认)。
- Feed 名称:输入一个描述性名称(例如
- (可选)配置Feed 输出过滤条件,以仅包含特定日志字段,或按部门、位置或操作等条件过滤日志。
- 点击保存。
点击激活以激活待处理的配置更改。
选项 2:部署和配置 NSS 虚拟机(本地)
- 从 Zscaler 管理门户下载 NSS 虚拟机映像:
- 依次前往管理 > Nanolog 流式传输服务 > NSS 服务器。
- 下载 NSS OVA(适用于 VMware)或 VHD(适用于 Hyper-V/Azure)映像。
- 在您的 Hypervisor(VMware vSphere、Hyper-V 或 Azure)中部署 NSS 虚拟机:
- 导入下载的映像,并使用推荐的资源配置虚拟机(请参阅您平台的 NSS 部署指南)。
- 配置网络设置,以便 NSS 虚拟机可以与 Zscaler 云建立出站 TLS 连接。
- 在 ZIA 管理门户中注册 NSS 虚拟机:
- 依次前往管理 > Nanolog 流式传输服务 > NSS 服务器。
- 验证 NSS 虚拟机是否显示,以及其状态列是否显示为正常。
- 配置 NSS Feed:
- 依次前往管理 > Nanolog Streaming Service > NSS Feed。
- 点击添加 NSS Feed。
- 配置以下参数:
- Feed 名称:输入一个描述性名称(例如
NSS-Alerts-Feed)。 - NSS 服务器:选择已部署的 NSS 虚拟机。
- NSS 类型:选择日志类型:NSS for Alerts。
- SIEM IP 地址:输入 Bindplane 代理主机 IP 地址。
- SIEM TCP 端口:输入
514(或在 Bindplane 代理中配置的端口)。 - Feed Output Type(Feed 输出类型):选择 JSON(推荐)。
- Feed 名称:输入一个描述性名称(例如
- (可选)配置Feed 过滤条件以限制要流式传输的日志条目。
- 点击保存。
点击激活以激活待处理的配置更改。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
| 其他 | 其他 | 活动的其他信息 |
| meta.slt.node、meta.slt.pipeline、meta.customer、meta.source.type | additional.fields | 其他 UDM 字段未涵盖的其他元数据字段 |
| metadata.event_type | 事件类型 | |
| 网络 | 网络 | 活动的网络信息 |
| 主账号 | 主账号 | 涉及事件的主账号实体 |
| meta.source.host | principal.asset.hostname | 与正文相关联的资产的主机名 |
| meta.source.host | principal.hostname | 主账号的主机名 |
| meta.source.port | principal.port | 端口号 |
| security_result | security_result | 安全结果信息 |
| 目标 | 目标 | 涉及事件的目标实体 |
| meta.proxy.host | target.asset.hostname | 与目标相关联的资产的主机名 |
| meta.proxy.host | target.hostname | 目标的主机名 |
| meta.proxy.port | target.port | 端口号 |
| metadata.product_name | 商品名称 | |
| metadata.vendor_name | 供应商名称 |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。