Brocade ServerIron ADX-Logs erfassen

Parserversion:2.0

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Brocade ServerIron ADX-Logs mit dem Bindplane-Agent in Google Security Operations aufnehmen.

Brocade ServerIron ADX ist ein Application Delivery Controller, der Syslog-Nachrichten für Authentifizierung, Lastenausgleich, Netzwerkereignisse und Systemaktivitäten generiert. Der Parser extrahiert Felder mithilfe von Grok-Mustern und ordnet sie dem Unified Data Model (UDM) zu.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Windows Server 2016 oder höher oder Linux-Host mit systemd
  • Netzwerkverbindung zwischen dem Bindplane-Agent und dem Brocade ServerIron ADX-Gerät
  • Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Administratorzugriff auf die Brocade ServerIron ADX-Befehlszeile

Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Authentifizierungsdatei für die Aufnahme herunterladen
  4. Speichern Sie die Datei sicher auf dem System, auf dem der Bindplane-Agent installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sc query observiq-otel-collector
    

    Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sudo systemctl status observiq-otel-collector
    

    Der Dienst sollte als aktiv (wird ausgeführt) angezeigt werden.

Zusätzliche Installationsressourcen

Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

Konfigurationsdatei suchen

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Konfigurationsdatei bearbeiten

  • Ersetzen Sie den gesamten Inhalt von config.yaml durch die folgende Konfiguration:

    receivers:
        udplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/brocade_serveriron:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: BROCADE_SERVERIRON
            raw_log_field: body
    
    service:
        pipelines:
            logs/brocade_serveriron_to_chronicle:
                receivers:
                    - udplog
                exporters:
                    - chronicle/brocade_serveriron
    

Konfigurationsparameter

Ersetzen Sie die folgenden Platzhalter:

  • Empfängerkonfiguration:

    • listen_address: IP-Adresse und Port, auf die gewartet werden soll:
      • 0.0.0.0, um alle Schnittstellen zu überwachen (empfohlen)
      • Port 514 ist der Standard-Syslog-Port (erfordert Root unter Linux; verwenden Sie 1514 für Nicht-Root).
  • Exporter-Konfiguration:

    • creds_file_path: Vollständiger Pfad zur Datei für die Authentifizierung bei der Aufnahme:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: Die Kundennummer, die aus der Google SecOps Console kopiert wurde
    • endpoint: Regionale Endpunkt-URL:
      • USA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asien: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Eine vollständige Liste finden Sie unter Regionale Endpunkte.

Konfigurationsdatei speichern

  • Speichern Sie die Datei nach der Bearbeitung:
    • Linux: Drücken Sie Ctrl+O, dann Enter und dann Ctrl+X.
    • Windows: Klicken Sie auf Datei > Speichern.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

  • Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:

    sudo systemctl restart observiq-otel-collector
    
    1. Prüfen Sie, ob der Dienst ausgeführt wird:

      ```bash
      sudo systemctl status observiq-otel-collector
      ```
      
    2. Logs auf Fehler prüfen:

      ```bash
      sudo journalctl -u observiq-otel-collector -f
      ```
      
  • Wählen Sie eine der folgenden Optionen aus, um den Bindplane-Agent unter Windows neu zu starten:

    • Eingabeaufforderung oder PowerShell als Administrator:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • Services-Konsole:

      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
      4. Prüfen Sie, ob der Dienst ausgeführt wird:

        sc query observiq-otel-collector
        
      5. Logs auf Fehler prüfen:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

Syslog-Export von Brocade ServerIron ADX konfigurieren

  1. Melden Sie sich auf dem ADX-Gerät an und rufen Sie den globalen Konfigurationsmodus auf:

    enable
    configure terminal
    
  2. Syslog-Logging aktivieren:

    logging on
    
  3. Geben Sie die IP-Adresse und den Port des Syslog-Servers (Bindplane) an:

    logging host <syslog-server-ip> udp port 514
    
  4. Optional: Legen Sie die Syslog-Einrichtung fest (local0 bis local7):

    logging facility local0
    
  5. Legen Sie den Mindestschweregrad von Logs fest, die an den Syslog-Server gesendet werden sollen:

    logging trap <severity-level>
    
  6. Konfiguration speichern:

    write memory
    

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
%{GREEDYDATA} metadata.description Das Feld %{GREEDYDATA} wird der Metadatenbeschreibung zugeordnet, wenn es dem Muster „-- %{GREEDYDATA} --“ entspricht.
%{GREEDYDATA:auth_result} security_result.description Das Feld %{GREEDYDATA:auth_result} wird mit dem Feld %{GREEDYDATA:desc} verkettet, um die security_result.description zu bilden, wenn %{GREEDYDATA:desc} vorhanden ist.
%{GREEDYDATA:desc} security_result.description Das Feld „%{GREEDYDATA:desc}“ wird verwendet, um das Feld „security_result.description“ auszufüllen. Je nach Rohlogformat kann es mit anderen Feldern verkettet werden.
%{GREEDYDATA:login_to} security_result.description Das Feld %{GREEDYDATA:login_to} wird mit dem Feld %{GREEDYDATA:desc} verkettet, um die security_result.description zu bilden, wenn %{GREEDYDATA:desc} vorhanden ist.
%{GREEDYDATA:user} target.user.userid Das Feld %{GREEDYDATA:user} wird target.user.userid zugeordnet.
%{HOST:principal_host} principal.hostname Das Feld %{HOST:principal_host} wird principal.hostname zugeordnet.
%{HOST:target_host} target.hostname Das Feld %{HOST:target_host} wird target.hostname zugeordnet.
%{INT:http_port} additional.fields.value.string_value Das Feld %{INT:http_port} wird mit dem Schlüssel „HTTP Port“ dem Feld additional.fields.value.string_value zugeordnet.
%{INT:target_port} target.port Das Feld %{INT:target_port} wird target.port zugeordnet und in eine Ganzzahl konvertiert.
%{INT:telnet_port} additional.fields.value.string_value Das Feld %{INT:telnet_port} wird „additional.fields.value.string_value“ mit dem Schlüssel „Telnet Port“ zugeordnet.
%{INT:tftp_port} additional.fields.value.string_value Das Feld %{INT:tftp_port} wird mit dem Schlüssel „TFTP Port“ dem Feld „additional.fields.value.string_value“ zugeordnet.
%{IP:principal_ip} principal.ip Das Feld %{IP:principal_ip} wird principal.ip zugeordnet.
%{IP:target_ip} target.ip Das Feld %{IP:target_ip} wird target.ip zugeordnet.
%{IPV4:principal_ip} principal.ip Das Feld %{IPV4:principal_ip} wird principal.ip zugeordnet.
%{IPV4:target_ip} target.ip Das Feld %{IPV4:target_ip} wird „target.ip“ zugeordnet.
%{MAC:principal_mac} principal.mac Das Feld %{MAC:principal_mac} wird principal.mac zugeordnet, nachdem es in das Format [0-9a-f]{2}:[0-9a-f]{2}:[0-9a-f]{2}:[0-9a-f]{2}:[0-9a-f]{2}:[0-9a-f]{2} konvertiert wurde.
%{USERNAME:target_host} target.hostname Das Feld %{USERNAME:target_host} wird „target.hostname“ zugeordnet.
%{USERNAME:user} target.user.userid Das Feld %{USERNAME:user} ist target.user.userid zugeordnet.
%{WORD:auth_result} security_result.description Das Feld %{WORD:auth_result} wird mit dem Feld %{GREEDYDATA:desc} verkettet, um die security_result.description zu bilden, wenn %{GREEDYDATA:desc} vorhanden ist.
%{WORD:proto} network.application_protocol Das Feld %{WORD:proto} wird dem Feld network.application_protocol zugeordnet, wenn sein Wert „SSH“ ist.
timestamp metadata.event_timestamp Das Zeitstempelfeld wird aus den Rohprotokolldaten mit einem Grok-Muster geparst und in ein Zeitstempelobjekt konvertiert.
extensions.auth.type Der Wert wird auf „MACHINE“ gesetzt, wenn das Proto-Feld nicht leer ist und das Feld „auth_action“ entweder „logout“ oder „login“ ist.
metadata.description Das Feld wird mit dem Wert des Felds „metadata_description“ gefüllt, sofern dieses nicht leer ist.
metadata.event_type Das Feld wird anhand der Werte anderer Felder mit bedingter Logik ausgefüllt:- STATUS_STARTUP: wenn target_port_status „up“ ist.- STATUS_SHUTDOWN: wenn target_port_status „down“ ist.- USER_LOGOUT: wenn proto nicht leer ist und auth_action „logout“ ist.- USER_LOGIN: wenn proto nicht leer ist und auth_action „login“ ist.- STATUS_UPDATE: wenn metadata_description „state changed“ entspricht.- GENERIC_EVENT: wenn keine der vorherigen Bedingungen erfüllt ist.
metadata.log_type Der Wert ist fest auf „BROCADE_SERVERIRON“ codiert.
metadata.product_name Der Wert ist fest auf „ServerIron“ codiert.
metadata.vendor_name Der Wert ist fest auf „Brocade“ codiert.
security_result.action Der Wert wird auf „BLOCK“ gesetzt, wenn das Feld „desc“ „fail“ enthält oder das Feld „auth_result“ „fail“ oder „rejected“ enthält.

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten