收集 IBM CICS 日志

支持的环境:

本文档介绍了如何使用 Bindplane 代理将 IBM CICS 日志注入到 Google Security Operations 中。

IBM CICS(客户信息控制系统)是适用于主机应用的事务处理平台。它会生成事务执行、资源访问、安全违规和系统事件的审核日志。这些日志采用 LEEF 格式,并捕获用户身份、交易详情和来源网络属性。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Windows Server 2016 或更高版本,或者具有 systemd 的 Linux 主机
  • Bindplane 代理与 CICS 日志转发器主机之间的网络连接
  • 如果通过代理运行,请确保防火墙端口根据 Bindplane 代理要求处于开放状态
  • 对 IBM CICS 区域或主机系统具有特权访问权限,并有权配置 SMF 记录和日志导出

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 前往 SIEM 设置 > 收集代理
  3. 下载注入身份验证文件
  4. 将该文件安全地保存在将安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 前往 SIEM 设置 > 个人资料
  3. 组织详细信息 部分复制并保存客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

    该服务应显示为正在运行

Linux 安装

  1. 打开具有根权限或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

    该服务应显示为活跃 (正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /opt/observiq-otel-collector/config.yaml
    
  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/ibm_cics:
            compression: gzip
            creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
            customer_id: '<customer_id>'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: IBM_CICS
            raw_log_field: body
            ingestion_labels:
                env: production
    
    service:
        pipelines:
            logs/cics_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/ibm_cics
    

配置参数

替换以下占位符:

  • 接收器配置

    • tcplog:基于协议的接收器类型:
      • UDP syslog 的 udplog
      • TCP syslog 的 tcplog
    • 0.0.0.0:要监听的 IP 地址:
      • 0.0.0.0,用于监听所有接口(推荐)
      • 用于监听一个接口的特定 IP 地址
    • 514:要监听的端口号(例如 51415146514
  • 导出器配置

    • ibm_cics:导出器的描述性名称
    • creds_file_path:注入身份验证文件的完整路径:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • <customer_id>:上一步中的客户 ID
    • endpoint:区域级端点网址:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲: europe-malachiteingestion-pa.googleapis.com
      • 亚洲: asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点
    • IBM_CICS:日志类型,与 Chronicle 中显示的完全一致
    • ingestion_labels:YAML 格式的可选标签(例如 env: production
  • 流水线配置

    • cics_to_chronicle:流水线的描述性名称

保存配置文件

  • 修改后,保存文件:
    • Linux:按 Ctrl+O,然后按 Enter,再按 Ctrl+X
    • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

  • 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
    1. 验证服务正在运行:

      sudo systemctl status observiq-otel-collector
      
    2. 检查日志中的错误:

      sudo journalctl -u observiq-otel-collector -f
      
  • 如需在 Windows 中重启 Bindplane 代理,请选择以下选项之一:

    • 以管理员身份运行命令提示符或 PowerShell:

      net stop observiq-otel-collector && net start observiq-otel-collector
      
    • “服务”控制台:

      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry Collector
      3. 右键点击并选择重启
      4. 验证服务正在运行:

        sc query observiq-otel-collector
        
      5. 检查日志中的错误:

        type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
        

配置 IBM CICS syslog 转发

IBM CICS 会将审核和事务数据写入主机上的 SMF(系统管理设施)记录。如需使用 syslog 将这些日志转发到 Bindplane 代理,请在中间件主机上使用 syslog 转发器。

  1. 确定包含 CICS 数据的 SMF 记录类型(通常为 SMF 类型 110)。
  2. 使用主机实用程序(例如 DFHSTUP [CICS 统计信息实用程序] 或 SMF 转储程序 )提取相关记录。
  3. 使用 IBM CICS Performance Analyzer、自定义 REXX 脚本或第三方 ETL 解决方案将提取的 SMF 记录转换为 LEEF 格式。
  4. 在中间件主机上配置 syslog 转发器,以将转换后的日志发送到 Bindplane 代理:
    • Syslog 服务器:输入 Bindplane 代理主机的 IP 地址(例如 192.168.1.100)。
    • 端口:输入 514(必须与 Bindplane 代理接收器端口匹配)。
    • 协议:选择 TCP (建议用于可靠地传送主机日志)。
    • 格式:确保使用 LEEF 格式。
  5. 通过检查 Bindplane 代理日志,验证 syslog 消息是否正在被接收。

UDM 映射表

日志字段 UDM 映射 逻辑
kv.sum metadata.description 已重命名/映射
kv.devTime metadata.event_timestamp 解析为 yyyy-MM-ddTHH:mm:ss.SSSZ
event_type metadata.product_event_type 已重命名/映射
version metadata.product_version 已重命名/映射
kv.terminal principal.hostname 直接映射
kv.src principal.ip 已合并
firstname principal.user.first_name 已重命名/映射
lastname principal.user.last_name 已重命名/映射
kv.name principal.user.user_display_name 已重命名/映射
kv.usrName principal.user.userid 已重命名/映射
kv.appl target.application 已重命名/映射
kv.tran target.process.product_specific_process_id 直接映射
不适用 metadata.event_type 常量:PROCESS_UNCATEGORIZED
不适用 metadata.product_name 常量:CICS
不适用 metadata.vendor_name 常量:IBM

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。