收集 Delinea Distributed Engine 日志

解析器版本: 1.0

支持:

本文档介绍了如何使用 Bindplane 代理将 Delinea Distributed Engine 日志注入 Google Security Operations。

Delinea Distributed Engine 可在 Delinea 云平台与本地资源之间提供安全连接。该引擎会生成 CEF 格式的 Syslog 消息,用于发现、同步和运营事件。解析器会提取字段并将其映射到统一数据模型 (UDM)。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Windows Server 2016 或更高版本,或者具有 systemd 的 Linux 主机
  • Bindplane 代理与 Delinea Distributed Engine 之间的网络连接
  • 如果通过代理运行,请确保防火墙端口根据 Bindplane 代理要求处于开放状态
  • 对 Delinea 门户网站界面具有特权访问权限

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 前往 SIEM 设置 > 收集代理
  3. 下载注入身份验证文件
  4. 将该文件安全地保存在将安装 Bindplane 代理的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 前往 SIEM 设置 > 个人资料
  3. 组织详细信息 部分复制并保存客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

    该服务应显示为正在运行

Linux 安装

  1. 使用 root 或 sudo 权限打开终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

    该服务应显示为活跃 (正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 Syslog 并发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:5145"
    
    exporters:
        chronicle/delinea_distributed_engine:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: DELINEA_DISTRIBUTED_ENGINE
            raw_log_field: body
    
    service:
        pipelines:
            logs/delinea_distributed_engine_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/delinea_distributed_engine
    

配置参数

替换以下占位符:

  • 接收器配置

    • listen_address:要监听的 IP 地址和端口:
      • 0.0.0.0,用于监听所有接口(推荐)
      • 端口 5145 是配置的 Syslog 端口(根据需要进行调整)
  • 导出器配置

    • creds_file_path:注入身份验证文件的完整路径:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:从 Google SecOps 控制台复制的客户 ID
    • endpoint:区域级端点网址:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲: europe-malachiteingestion-pa.googleapis.com
      • 亚洲: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点

保存配置文件

  • 修改后,保存文件:
    • Linux:按 Ctrl+O,然后按 Enter,再按 Ctrl+X
    • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

  • 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
    1. 验证服务正在运行:

      sudo systemctl status observiq-otel-collector
      
    2. 检查日志中的错误:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如需在 Windows 中重启 Bindplane 代理,请选择以下选项之一:

    • 以管理员身份运行命令提示符或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • 服务控制台:

      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry Collector
      3. 右键点击并选择重启
      4. 验证服务正在运行:

        sc query observiq-otel-collector
        
      5. 检查日志中的错误:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

配置 Delinea Syslog

  1. 登录 Delinea 门户 网站界面。
  2. 前往管理 > 应用
  3. 点击修改 按钮。
  4. 点击启用 Syslog/CEF 日志输出 复选框。系统会显示 Syslog 部分。
  5. 输入 Bindplane 代理 IP 地址。
  6. 输入 Bindplane 代理端口号。
  7. 点击协议 菜单,然后选择 TCP
  8. 点击以选择 Time Zone list to UTC Time (时区列表到 UTC 时间)或 Server Time (服务器时间),具体取决于您的偏好。
  9. 点击网站 菜单,选择 Syslog/CEF 将在其上运行的相关网站
  10. (可选)选择 Write Syslogs As Windows Events (将 Syslog 写入为 Windows 事件),将审核和事件订阅写入 Windows 事件日志。
  11. 点击保存

为 Distributed Engine 配置日志级别

  1. 登录 Delinea 门户 网站界面。
  2. 前往管理 > Distributed Engine
  3. 点击相关引擎上方的三点状图标 ,然后选择显示设置
  4. 选择日志级别 菜单,然后选择 Info
  5. 点击确定

受支持的 Delinea Distributed Engine 示例日志

  • Syslog(Delinea 专有格式)

    2024-09-26 21:14:27,369 [CID:] [C:] [TID:PriorityScheduler Elastic Thread @ Normal] INFO Thycotic.DE.Feature.SS.LocalAccountDiscovery.Areas.Discovery.LocalAccountConsumer - server-dummy-01: Send Local Account Results Count: 0 - (null)
    

UDM 映射表

日志字段 UDM 映射 逻辑
ACTION security_result.action 如果 ACTION_CODE 为“1”,则设置为“ALLOW”。否则,如果 ACTION_CODE 不为空,则设置为“BLOCK”。否则,默认为解析器中较早的“UNKNOWN_ACTION”。
ACTION_CODE security_result.action 用于逻辑中,以确定 security_result.action
APP_NAME network.http.user_agent 直接映射。
BYTES_RECVD network.received_bytes 直接映射,转换为无符号整数。
BYTES_SENT network.sent_bytes 直接映射,转换为无符号整数。
CLOUDGENIX_HOST principal.hostname 如果 NAME 字段为空,则直接映射。如果 NAME 存在,则用作中间主机名。
CODE metadata.product_event_type FACILITY 连接以形成 metadata.product_event_type。还用于确定 metadata.event_type(例如,如果 CODE 包含“DOWN”,则 metadata.event_type 设置为“STATUS_SHUTDOWN”)。
DESTINATION_ZONE_NAME about.labels 直接映射为键为“DESTINATION_ZONE_NAME”的标签。
DEVICE_TIME metadata.event_timestamp 解析为日期后直接映射。
DST_INTERFACE target.hostname 直接映射。
DST_IP target.ip 直接映射。
DST_PORT target.port 直接映射,转换为整数。
ELEMENT_ID about.labels 直接映射为键为“ELEMENT_ID”的标签。
EVENT_TIME metadata.event_timestamp 解析为日期后直接映射。
FACILITY metadata.product_event_type CODE 连接以形成 metadata.product_event_type
FLOW_EVENT security_result.summary 用作 security_result.summary 字符串的一部分。
IDENTIFIER about.labels 直接映射为键为“IDENTIFIER”的标签。
ION_HOST principal.hostname 如果 CLOUDGENIX_HOSTNAME 字段为空,则直接映射。
MSG metadata.description 直接映射。还用于正则表达式匹配,以确定 metadata.event_type 并提取 target.ip
NAME principal.hostname 直接映射。如果存在,CLOUDGENIX_HOST 将变为 intermediary.hostname
PROCESS_NAME principal.process.file.full_path 直接映射。
PROTOCOL_NAME network.ip_protocol 直接映射,转换为大写。
REMOTE_HOSTNAME target.hostname 直接映射。
REMOTE_IP target.ip 直接映射。
RULE_NAME security_result.rule_name 直接映射。
SEVERITY security_result.severitysecurity_result.severity_details 映射到 security_result.severity_details。还用于确定 security_result.severity(例如,如果 SEVERITY 为“minor”,则 security_result.severity 设置为“LOW”)。
SOURCE_ZONE_NAME about.labels 直接映射为键为“SOURCE_ZONE_NAME”的标签。
SRC_INTERFACE principal.hostname 直接映射。
SRC_IP principal.ip 直接映射。
SRC_PORT principal.port 直接映射,转换为整数。
VPN_LINK_ID target.resource.id 直接映射。
(解析器逻辑) is_alert 如果 log_type 为“alert”或“alarm”,则设置为 true。
(解析器逻辑) is_significant 如果 log_type 为“alert”或“alarm”,则设置为 true。
(解析器逻辑) metadata.event_type 由一系列基于 CODEMSGsrc_ipdest_ip 值的条件语句确定。默认为“GENERIC_EVENT”。
(解析器逻辑) metadata.log_type 设置为“CLOUDGENIX_SDWAN”。
(解析器逻辑) metadata.product_event_type 默认为 CODEFACILITY 的串联。对于流日志,设置为“cgxFlowLogV1”。
(解析器逻辑) metadata.product_name 设置为“CloudGenix SD-WAN”。
(解析器逻辑) metadata.vendor_name 设置为“Palo Alto Networks”。
(解析器逻辑) principal.process.pid 对于流日志,设置为原始日志中的 pid 值。
(解析器逻辑) security_result.action 默认为“UNKNOWN_ACTION”。
(解析器逻辑) security_result.severity 默认为“UNKNOWN_SEVERITY”。根据 SEVERITY 的值进行设置。对于流日志,设置为“INFORMATIONAL”。
(解析器逻辑) security_result.summary 根据 Syslog 消息的 CODE 值进行设置。对于流日志,设置为包含 FLOW_EVENTSRC_IPDST_IP 的描述性字符串。

更新日志

查看此解析器的更新日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。