Raccogli i log DDI di Nokia VitalQIP

Supportato in:

Questo documento spiega come importare i log DDI di Nokia VitalQIP in Google Security Operations utilizzando Bindplane.

Nokia VitalQIP (ora di proprietà di Cygna Labs) è una soluzione DDI di livello aziendale che fornisce la gestione centralizzata di DNS (Domain Name System), DHCP (Dynamic Host Configuration Protocol) e IPAM (IP Address Management). VitalQIP offre una gestione degli indirizzi IP di livello operatore con servizi DNS/DHCP scalabili e sicuri progettati per grandi aziende, fornitori di servizi di telecomunicazioni e fornitori di servizi che richiedono soluzioni DDI on-premise e cloud ibrido ad alte prestazioni.

Prima di iniziare

  • Assicurati di soddisfare i seguenti prerequisiti:

    • Un'istanza Google SecOps
    • Windows Server 2016 o versioni successive o host Linux con systemd
    • Connettività di rete tra l'agente Bindplane e il software di gestione delle appliance (AMS) VitalQIP
    • Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane.
    • Accesso amministrativo all'interfaccia web del software di gestione degli appliance (AMS) VitalQIP
    • VitalQIP Appliance Manager versione 1.7 o successive (per il supporto di più server syslog)
    • Almeno un'appliance VitalQIP (AMS, ESM o AMM) configurata nel tuo ambiente

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri Prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sc query observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.

Installazione di Linux

  1. Apri un terminale con privilegi di root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sudo systemctl status observiq-otel-collector
    

    Il servizio dovrebbe essere visualizzato come attivo (in esecuzione).

Risorse aggiuntive per l'installazione

Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.

Configura l'agente Bindplane per importare syslog e inviarli a Google SecOps

Individua il file di configurazione

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifica il file di configurazione

  • Sostituisci l'intero contenuto di config.yaml con la seguente configurazione:

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/vitalqip:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: 'YOUR_CUSTOMER_ID'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: VITALQIP
        raw_log_field: body
        ingestion_labels:
          env: production
          source: vitalqip
    
    service:
      pipelines:
        logs/vitalqip_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/vitalqip
    

Parametri di configurazione

Sostituisci i seguenti segnaposto:

  • Configurazione del ricevitore:

    • listen_address: impostato su 0.0.0.0:514 per ascoltare su tutte le interfacce sulla porta UDP 514
      • Per i sistemi Linux in esecuzione come non root, utilizza la porta 1514 o superiore
      • Modifica il numero di porta se il tuo ambiente richiede una porta diversa
  • Configurazione dell'esportatore:

    • creds_file_path: percorso completo del file di autenticazione dell'acquisizione:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: sostituisci YOUR_CUSTOMER_ID con l'ID cliente del passaggio precedente
    • endpoint: URL endpoint regionale:
      • Stati Uniti: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Asia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Per un elenco completo, vedi Endpoint regionali.
    • log_type: impostato su VITALQIP (corrispondenza esatta per il parser di Chronicle)
    • ingestion_labels: Etichette facoltative per il filtraggio e l'organizzazione

Salvare il file di configurazione

  • Dopo la modifica, salva il file:
    • Linux: premi Ctrl+O, poi Enter e infine Ctrl+X.
    • Windows: fai clic su File > Salva.

Riavvia l'agente Bindplane per applicare le modifiche

Per riavviare l'agente Bindplane in Linux:

  1. Esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Verifica che il servizio sia in esecuzione:

    sudo systemctl status observiq-otel-collector
    
  3. Controlla i log per individuare eventuali errori:

    sudo journalctl -u observiq-otel-collector -f
    

Per riavviare l'agente Bindplane in Windows:

  1. Scegli una delle seguenti opzioni:

    • Prompt dei comandi o PowerShell come amministratore:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console dei servizi:
      1. Premi Win+R, digita services.msc e premi Invio.
      2. Individua observIQ OpenTelemetry Collector.
      3. Fai clic con il tasto destro del mouse e seleziona Riavvia.
  2. Verifica che il servizio sia in esecuzione:

    sc query observiq-otel-collector
    
  3. Controlla i log per individuare eventuali errori:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configura l'inoltro di syslog di VitalQIP

VitalQIP Appliance Manager (AM) versione 1.7 e successive supportano la configurazione di un massimo di 10 server syslog remoti per appliance tramite l'interfaccia web di AMS.

Accedi al software di gestione dell'appliance VitalQIP

  1. Apri un browser web e accedi all'URL dell'interfaccia web di VitalQIP AMS:

    • Per la connessione non sicura: http://<AMS_HOSTNAME>:<PORT>/qip
    • Per una connessione sicura: https://<AMS_HOSTNAME>:<PORT>/qip
  2. Inserisci le credenziali di amministratore di VitalQIP e fai clic su Login (Accedi).

Configura il server syslog remoto per le appliance

  1. Nell'interfaccia web di VitalQIP AMS, espandi la sezione Appliance nel pannello di navigazione a sinistra.
  2. Seleziona l'appliance che vuoi configurare per l'inoltro di syslog (appliance AMS, ESM o AMM).
  3. Accedere alle impostazioni di configurazione dell'apparecchio.
  4. Individua la sezione Registrazione remota o Configurazione syslog.
  5. Fai clic su Aggiungi per aggiungere un nuovo server syslog remoto.
  6. Configura i seguenti parametri del server syslog:
    • Nome server: inserisci un nome descrittivo (ad esempio, Chronicle-Bindplane)
    • Indirizzo IP: Inserire l'indirizzo IP dell'host dell'agente Bindplane
    • Porta: Inserisci 514 (o la porta configurata nel tuo agente Bindplane)
    • Protocollo: seleziona UDP
    • Struttura: seleziona local0 fino a local7 (o in base ai requisiti della tua organizzazione)
    • Livello di gravità: seleziona Informazioni o Debug per acquisire tutti gli eventi di log pertinenti.
  7. Fare clic su Salva o Applica per salvare la configurazione del server syslog.
  8. Distribuisci la configurazione sull'appliance:
    1. Accedere alla sezione relativa alla distribuzione dell'appliance.
    2. Seleziona le modifiche alla configurazione.
    3. Fai clic su Esegui il deployment per inviare la configurazione syslog all'appliance.
  9. Ripeti i passaggi da 2 a 8 per ogni dispositivo VitalQIP (ESM, AMM) da cui desideri inoltrare i log.

Verifica l'inoltro dei log di sistema

  1. Genera attività di test in VitalQIP:
    • Eseguire una query DNS
    • Allocare o rilasciare un lease DHCP
    • Effettua una modifica amministrativa nell'interfaccia grafica di VitalQIP.
  2. Controlla i log dell'agente Bindplane per verificare la ricezione dei log:
    • Linux: sudo journalctl -u observiq-otel-collector -f
    • Windows: type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
  3. Accedi alla console Google SecOps e verifica che i log di VitalQIP vengano visualizzati nella ricerca dei log.

Note di configurazione aggiuntive

  • I log VitalQIP includono i log delle query DNS, gli eventi di lease DHCP, le azioni di gestione degli indirizzi IP e le tracce di controllo per le attività dell'amministratore.
  • VitalQIP supporta il formato syslog conforme a RFC 3164 (BSD syslog).
  • Per gli ambienti con volumi elevati, valuta la possibilità di configurare più agenti Bindplane con il bilanciamento del carico.
  • Le appliance VitalQIP possono essere configurate per inviare log a più server syslog remoti contemporaneamente (fino a 10 server per appliance in AM 1.7+).
  • Assicurati che la connettività di rete e le regole del firewall consentano il traffico sulla porta UDP 514 (o sulla porta configurata) dai dispositivi VitalQIP all'host dell'agente Bindplane.

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
tty additional.fields Unito alle etichette per terminale (tty), pwd e subnet
pwd additional.fields
subnet additional.fields
dhcp_client_ip dhcp.ciaddr Imposta per l'eliminazione del lease o il rilascio automatico
req_addr dhcp.requested_address Valore copiato direttamente
dhcp.type dhcp.type Impostare su "RELEASE" per Elimina contratto di locazione o Rilascio automatico, "ACK" per Rinnovo contratto di locazione o Concessione contratto di locazione
dhcp_client_ip dhcp.yiaddr Ridenominato per RenewLease o GrantLease
log_msg metadata.description Valore copiato direttamente
event_type metadata.event_type Impostato su event_type se non è vuoto, altrimenti "GENERIC_EVENT"
log_source network.application_protocol Imposta su "DNS" per named log_source, su "DHCP" per dhcpd
dhcp_domain principal.administrative_domain Valore copiato direttamente
log_source principal.application Imposta se log_source non contiene / o sudo
dns_server principal.ip Valore copiato direttamente
log_source principal.process.command_line Imposta su log_source se contiene / o sudo, altrimenti su cmd
cmd principal.process.command_line
pid principal.process.pid Valore copiato direttamente
utente principal.user.userid Valore copiato direttamente
questions_name questions.name Valore copiato direttamente
QTYPE questions.type Convertito in uinteger
client_id target.asset_id Imposta su "id: " + client_id
dhcp_client_hostname target.hostname Valore copiato direttamente
client_ip_address target.ip Unito da client_ip_address (DNS) o dhcp_client_ip (DHCP)
dhcp_client_ip target.ip
client_mac target.mac Valore copiato direttamente (dopo la formattazione)
client_port target.port Convertito in numero intero
metadata.product_name metadata.product_name Impostato su "VITALQIP"
metadata.vendor_name metadata.vendor_name Impostato su "NOKIA"

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.