收集 Cisco Vision Dynamic Signage Director(以前称为 StadiumVision Director)日志
解析器版本: 1.0
本文档介绍了如何使用 Bindplane 将 Cisco Vision Dynamic Signage Director(以前称为 StadiumVision Director)日志注入 Google Security Operations。
Cisco Vision Dynamic Signage Director 是一个数字标牌和内容管理平台,专为体育场、竞技场和大型场馆而设计。它支持集中控制和分发多媒体内容到数字显示屏,包括场馆网络中的视频墙、记分牌和数字菜单板。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- Windows Server 2016 或更高版本,或者具有
systemd的 Linux 主机 - Bindplane 代理与 Cisco Vision Dynamic Signage Director 服务器之间的网络连接
- 如果通过代理运行,请确保防火墙端口根据 Bindplane 代理要求处于打开状态
- 具有管理员角色的 Cisco Vision Dynamic Signage Director 网页界面特权访问权限
- Cisco Vision Dynamic Signage Director 版本 6.4 或更高版本(版本 6.4 中添加了 syslog 支持)
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台。
- 前往 SIEM 设置 > 收集代理。
- 下载数据注入身份验证文件 。将该文件安全地保存在将安装 Bindplane 的 系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 前往 SIEM 设置 > 个人资料。
- 从组织详细信息 部分复制并保存客户 ID 。
安装 Bindplane 代理
按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。
Windows 安装
- 以管理员身份打开命令提示符 或 PowerShell 。
运行以下命令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet等待安装完成。
运行以下命令,验证安装是否成功:
sc query observiq-otel-collector
该服务应显示为正在运行 。
Linux 安装
- 使用 root 或 sudo 权限打开终端。
运行以下命令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh等待安装完成。
运行以下命令,验证安装是否成功:
sudo systemctl status observiq-otel-collector
该服务应显示为活跃 (running) 。
其他安装资源
如需了解其他安装选项和问题排查,请参阅 Bindplane 代理安装指南。
将 Bindplane 代理配置为注入 syslog 并发送到 Google SecOps
找到配置文件
在操作系统上找到配置文件,如下所示:
- Linux:
sudo systemctl status observiq-otel-collector- Windows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
修改配置文件
将
config.yaml的全部内容替换为以下配置:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/cisco_vision: compression: gzip creds_file_path: '<PLACEHOLDER_CREDS_FILE_PATH>' customer_id: '<PLACEHOLDER_CUSTOMER_ID>' endpoint: <PLACEHOLDER_REGION_ENDPOINT> log_type: CISCO_STADIUMVISION raw_log_field: body ingestion_labels: source: cisco_vision_director service: pipelines: logs/cisco_vision_to_chronicle: receivers: - udplog exporters: - chronicle/cisco_vision
配置参数
替换以下占位符:
接收器配置:
- 接收器配置为监听所有网络接口上的 UDP 端口 514 (
0.0.0.0:514) - Cisco Vision Director 通过 UDP(RFC 5426 传输)使用 RFC 5424 格式发送 syslog 消息
- 接收器配置为监听所有网络接口上的 UDP 端口 514 (
导出器配置:
<PLACEHOLDER_CREDS_FILE_PATH>:注入身份验证文件的完整路径:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
<PLACEHOLDER_CUSTOMER_ID>:您的 Google SecOps 客户 ID<PLACEHOLDER_REGION_ENDPOINT>:区域级端点网址:- 美国:
malachiteingestion-pa.googleapis.com - 欧洲:
europe-malachiteingestion-pa.googleapis.com - 亚洲:
asia-southeast1-malachiteingestion-pa.googleapis.com - 如需查看完整列表,请参阅区域级端点
- 美国:
配置示例
receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/cisco_vision: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'a1b2c3d4-e5f6-g7h8-i9j0-k1l2m3n4o5p6' endpoint: malachiteingestion-pa.googleapis.com log_type: CISCO_STADIUMVISION raw_log_field: body ingestion_labels: source: cisco_vision_director env: production service: pipelines: logs/cisco_vision_to_chronicle: receivers: - udplog exporters: - chronicle/cisco_vision
保存配置文件
- 修改后,保存文件:
- Linux:按
Ctrl+O,然后按Enter,再按Ctrl+X - Windows:依次点击文件 > 保存
- Linux:按
重启 Bindplane 代理以应用更改
如需在 Linux 中重启 Bindplane 代理,请执行以下操作:
运行以下命令:
sudo systemctl restart observiq-otel-collector验证服务是否正在运行:
sudo systemctl status observiq-otel-collector检查日志中的错误:
sudo journalctl -u observiq-otel-collector -f
如需在 Windows 中重启 Bindplane 代理,请执行以下操作:
请从下列选项中选择一项:
- 以管理员身份运行命令提示符或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector- 服务控制台:
- 按
Win+R,输入services.msc,然后按 Enter 键。 - 找到 observIQ OpenTelemetry Collector 。
- 右键点击并选择重启 。
- 按
验证服务是否正在运行:
sc query observiq-otel-collector检查日志中的错误:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
配置 Cisco Vision Dynamic Signage Director syslog 转发
在 Cisco Vision Director 上启用 syslog
- 使用管理员凭据登录 Cisco Vision Dynamic Signage Director 网页界面。
- 依次前往配置 > 系统配置 > Dynamic Signage Director 设置 > Syslog 配置。
- 从“配置属性”面板中选择 Enable Syslog 。
- 点击修改 。系统会显示“修改配置设置”对话框。
- 从下拉菜单中选择 true 。
- 点击保存 。
配置 syslog 服务器 IP 地址和端口
- 在同一 Syslog 配置 部分中,选择 Syslog 服务器 IP 和端口 。
- 点击修改 。系统会显示“修改配置”对话框。
- 在值 字段中,输入 Bindplane 代理主机的 IP 地址和端口,格式为
IP_ADDRESS:PORT。- 例如:
192.168.1.100:514 - 将
192.168.1.100替换为 Bindplane 代理主机的实际 IP 地址 - 使用端口
514以匹配 Bindplane 代理配置
- 例如:
- 点击保存 。
- 验证 IP 地址和端口现在是否显示在 Syslog 服务器 IP 和端口 字段中。
通过 Director 启用 DMP syslog 转发(可选)
如果您想通过 Cisco Vision Director 将 Digital Media Player (DMP) 系统日志转发到外部 syslog 服务器,请执行以下操作:
- 在 Syslog 配置 部分中,选择 Enable DMP Syslog through Director 。
- 点击修改 。系统会显示“修改配置设置”对话框。
- 将值 更改为 true 。
- 点击保存 。
验证 syslog 配置
- 保存配置后,验证日志是否正在发送到 Bindplane 代理。
检查 Bindplane 代理日志中是否有传入的 syslog 消息:
- Linux:
sudo journalctl -u observiq-otel-collector -f- Windows:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"您应该会看到日志条目,表明 Cisco Vision Director syslog 消息已成功接收和转发。
其他配置资源
如需详细了解 Cisco Vision Dynamic Signage Director syslog 配置,请参阅以下 Cisco 文档:
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
| intem_host | intermediary.hostname | 中间设备的主机名 |
| desc、data | metadata.description | 事件的其他说明 |
| metadata.event_type | 日志条目表示的事件类型 | |
| event_category | metadata.product_event_type | 特定于产品的事件类型 |
| network.application_protocol | 连接中使用的应用协议 | |
| method | network.http.method | 请求中使用的 HTTP 方法 |
| response | network.http.response_code | HTTP 响应代码 |
| user_agent | network.http.user_agent | HTTP 请求中的用户代理字符串 |
| ses | network.session_id | 网络会话的标识符 |
| application | principal.application | 与正文关联的应用 |
| prin_ip | principal.ip | 与正文关联的 IP 地址 |
| pid | principal.process.pid | 正文的进程 ID |
| acct | principal.user.userid | 正文的用户 ID |
| action_result | security_result.action | 安全系统采取的操作 |
| res、task | security_result.action_details | 安全操作的详细信息 |
| msg_data、desc | security_result.description | 安全结果的说明 |
| grantors、method_name、type、name、count、m1_rate、m5_rate、m15_rate、mean_rate、rate_unit、duration_unit | security_result.detection_fields | 与检测相关的其他字段 |
| severity | security_result.severity | 安全结果的严重级别 |
| op、act_detail | security_result.summary | 安全结果的摘要 |
| exe、ENV | target.file.full_path | 目标文件的完整路径 |
| COMMAND | target.process.command_line | 目标进程的命令行 |
| path、url | target.url | 与目标关联的网址 |
| USER | target.user.userid | 目标的用户 ID |