收集 IBM Security Access Manager 日志
本文档介绍了如何使用 Bindplane 将 IBM Security Access Manager 日志注入到 Google Security Operations 中。
IBM Verify Identity Access(以前称为 IBM Security Access Manager / IBM Security Verify Access)是一种基于网络设备的安全性解决方案,可提供访问管理、Web 安全和身份验证服务。它使用反向代理架构 (WebSEAL) 为基于 Web 的资源强制执行安全政策,并生成对安全监控至关重要的审核、身份验证、授权和系统日志。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- Windows Server 2016 或更高版本,或者具有
systemd的 Linux 主机 - Bindplane 代理与 IBM Verify Identity Access 设备之间的网络连接
- 如果通过代理运行,请确保防火墙端口处于开放状态
- 对 IBM Verify Identity Access Local Management Interface (LMI) 的特权访问权限
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
- 下载数据注入身份验证文件。将文件安全地保存在将要安装 Bindplane 的系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 配置文件。
- 复制并保存组织详细信息部分中的客户 ID。
安装 Bindplane 代理
按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。
Windows 安装
- 以管理员身份打开命令提示符或 PowerShell。
运行以下命令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet等待安装完成。
运行以下命令,验证安装是否成功:
sc query observiq-otel-collector该服务应显示为 正在运行。
Linux 安装
- 打开具有 root 或 sudo 权限的终端。
运行以下命令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh等待安装完成。
运行以下命令,验证安装是否成功:
sudo systemctl status observiq-otel-collector该服务应显示为有效(正在运行)。
其他安装资源
如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南。
配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps
找到配置文件
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
修改配置文件
将
config.yaml的全部内容替换为以下配置:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: 'IBM_SAM' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels
配置参数
替换以下占位符:
接收器配置:
listen_address:Bindplane 代理监听传入的 syslog 消息所用的 IP 地址和端口。使用0.0.0.0:514在端口514上监听所有接口。如果514已在使用,或者您偏好使用非特权端口(例如1514),请更改端口。- 如需使用 TCP 而非 UDP,请将
receivers部分和pipelines部分中的udplog替换为tcplog。
导出器配置:
creds_file_path:之前下载的提取身份验证文件的完整路径:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id:之前复制的 Google SecOps 客户 ID。endpoint:区域端点网址:- 美国:
malachiteingestion-pa.googleapis.com - 欧洲:
europe-malachiteingestion-pa.googleapis.com - 亚洲:
asia-southeast1-malachiteingestion-pa.googleapis.com - 如需查看完整列表,请参阅区域级端点。
- 美国:
log_type:必须设置为IBM_SAM。
保存配置文件
修改后,保存文件:
- Linux:依次按
Ctrl+O、Enter和Ctrl+X - Windows:依次点击文件 > 保存
重启 Bindplane 代理以应用更改
如需在 Linux 中重启 Bindplane 代理,请执行以下操作:
运行以下命令:
sudo systemctl restart observiq-otel-collector验证服务是否正在运行:
sudo systemctl status observiq-otel-collector检查日志是否存在错误:
sudo journalctl -u observiq-otel-collector -f
如需在 Windows 中重启 Bindplane 代理,请执行以下操作:
请从下列选项中选择一项:
以管理员身份运行命令提示符或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector服务控制台:
- 按
Win+R,输入services.msc,然后按 Enter 键。 - 找到 observIQ OpenTelemetry 收集器。
- 右键点击并选择重新启动。
- 按
验证服务是否正在运行:
sc query observiq-otel-collector检查日志是否存在错误:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
在 IBM Verify Identity Access 中配置 syslog 转发
添加远程 syslog 服务器定义
- 登录 IBM Verify Identity Access 本地管理界面 (LMI)。
- 依次前往监控 > 日志 > 远程 Syslog 转发。
- 在远程 Syslog 转发页面上,点击添加。
- 提供以下配置详细信息:
- 服务器:输入 Bindplane 代理主机(例如
192.168.1.100)的 IP 地址或主机名。 - 端口:输入 Bindplane 代理正在监听的端口号(例如
514)。 - 协议:选择 UDP 以与 Bindplane 代理配置中的
udplog接收器相匹配。如果您使用tcplog配置了 Bindplane 代理,请选择 TCP。 - 格式:选择 syslog 消息格式:
- BSD Syslog 协议 - RFC 3164 格式(建议使用,可实现最广泛的兼容性)。
- Syslog 协议 - RFC 5424 格式。
- 调试:除非需要进行问题排查,否则请保持未选中状态。启用后,系统会将其他调试信息写入
rsyslog_forwarder日志文件,该文件可从查看应用日志文件页面访问。
- 服务器:输入 Bindplane 代理主机(例如
- 点击保存。
为远程 Syslog 服务器配置日志来源
- 在 Remote Syslog Forwarding 页面上,选择您创建的远程 Syslog 服务器条目。
- 点击来源。
- 点击添加以添加日志源。
- 提供以下配置详细信息:
- 名称:从下拉列表中选择日志源。可用的日志来源包括:
- LMI 消息 - LMI 应用消息
- LMI Trace - LMI 跟踪记录和调试日志
- LMI 访问 - LMI HTTP 访问日志
- 运行时消息 - 运行时环境消息
- 运行时轨迹 - 运行时轨迹和调试日志
- 运行时审核 - 运行时审核事件(身份验证、授权)
- 运行时日志 - 运行时应用日志
- WebSEAL - Web 反向代理日志(需要选择实例名称和日志文件)
- 授权服务器 - 授权服务器日志(需要选择实例名称和日志文件)
- 政策服务器 - 政策服务器日志(需要选择日志文件)
- 嵌入式用户注册表 - 嵌入式 LDAP 用户注册表日志
- 集群 - 集群管理日志
- 系统 - 操作系统级日志
- DSC - 分布式会话缓存日志
- FELB - 前端负载均衡器日志
- 实例名称:只有在名称字段中选择 WebSEAL 或授权服务器时,此字段才可用。从下拉列表中选择实例名称(例如
default)。 - 日志文件:当您在名称字段中选择 WebSEAL、授权服务器、政策服务器或运行时日志时,此字段可用。从下拉列表中选择特定的日志文件。
- 标记:为此日志源输入一个唯一的标记名称。标记不得包含空格(例如
WebSEAL_Audit或RuntimeAudit)。 - 设备:为转发的日志条目选择 syslog 设备类别(例如
local0、local1、auth或user)。 - 严重程度:选择信息可捕获所有日志条目。
- 名称:从下拉列表中选择日志源。可用的日志来源包括:
- 点击确定。
如需添加其他日志来源,请针对要转发的每个来源重复第 3 步到第 5 步。
点击保存以应用日志源配置。
如需激活更改,请前往页面顶部,然后点击部署待处理的更改。在部署之前,syslog 转发配置处于非活跃状态。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
| sha256_value | additional.fields | 与映射 {key: "sha256_value", value: {string_value: sha256_value}} 和映射 {key: "connection_type", value: {string_value: connection_type}} 合并 |
| connection_type | additional.fields | |
| dvc_ip | intermediary.hostname | 如果 dvc_ip 不是有效的 IP,则直接复制值 |
| dvc_ip | intermediary.ip | 如果 dvc_ip 是有效的 IP,则设置为 dvc_ip;合并来自 ip_address 的其他有效 IP,这些 IP 不等于 src_ip 或 dst_ip,不为空,也不是“-” |
| ip_address | intermediary.ip | |
| ts | metadata.collected_timestamp | 如果存在,则使用 yyyy-MM-ddTHH:mm:ss 从 ts2 解析,否则使用 ISO8601、MMM dd HH:mm:ss、MMM d HH:mm:ss 从 ts 解析 |
| ts2 | metadata.collected_timestamp | |
| 说明 | metadata.description | 直接复制值 |
| 时间戳 | metadata.event_timestamp | 使用日期格式 dd/MMM/yyyy:HH:mm:ss Z 或 yyyy-MM-dd-HH:mm:ss.SSSZZI 进行解析 |
| src_ip | metadata.event_type | 如果存在正文(src_ip 或 src_host)、目标(dst_ip 或 target_hostname)和 HTTP(方法或 response_code),则设置为“NETWORK_HTTP”;如果存在正文和目标,则设置为“NETWORK_CONNECTION”;如果存在正文,则设置为“STATUS_UPDATE”;否则设置为“GENERIC_EVENT” |
| src_host | metadata.event_type | |
| dst_ip | metadata.event_type | |
| target_hostname | metadata.event_type | |
| 方法 | metadata.event_type | |
| response_code | metadata.event_type | |
| product_event_type | metadata.product_event_type | 直接复制值 |
| metadata.product_name | metadata.product_name | 设置为“IBM_SAM” |
| metadata.vendor_name | metadata.vendor_name | 设置为“IBM” |
| proto | network.application_protocol | 如果采用 HTTP、HTTPS,则直接复制值 |
| 版本 | network.application_protocol_version | 直接复制值 |
| 方法 | network.http.method | 如果 method_value 不为空,则返回 method_value 中的值,否则返回 method |
| method_value | network.http.method | |
| response_code | network.http.response_code | 转换为整数 |
| ip_protocol_value | network.ip_protocol | 如果为 TCP、UDP、ICMP,则直接复制值 |
| rcv_bytes | network.received_bytes | 已转换为 uinteger |
| sent_bytes | network.sent_bytes | 已转换为 uinteger |
| request_id | network.session_id | 直接复制值 |
| src_application | principal.application | 直接复制值 |
| src_host | principal.asset.hostname | 直接复制值 |
| src_ip | principal.asset.ip | 如果值不为空、不为空格、不为 null、不为“N/A”、不为“-”,则直接复制该值 |
| file_name | principal.file.full_path | 直接复制值 |
| src_host | principal.hostname | 直接复制值 |
| src_ip | principal.ip | 如果值不为空、不为空格、不为 null、不为“N/A”、不为“-”,则直接复制该值 |
| src_port | principal.port | 转换为整数 |
| pid | principal.process.pid | 直接复制值 |
| src_resource | principal.resource.name | 直接复制值 |
| user_name | principal.user.userid | 如果未未经身份验证或为空,则直接复制值 |
| 说明 | security_result.action | 如果说明包含“无法建立安全连接”“无法确定”或“已过期”,则设置为“BLOCK” |
| 和程度上减少 | security_result.severity | 直接复制值,并将 WARNING 映射到 MEDIUM |
| user_name | security_result.summary | 如果 user_name == "unauthenticated",则设置为“unauthenticated” |
| target_hostname | target.asset.hostname | 直接复制值 |
| dst_ip | target.asset.ip | 如果值不为空、不为空格、不为 null、不为“N/A”、不为“-”,则直接复制该值 |
| target_hostname | target.hostname | 直接复制值 |
| dst_ip | target.ip | 如果值不为空、不为空格、不为 null、不为“N/A”、不为“-”,则直接复制该值 |
| 网址 | target.url | 由网址和网址 1 连接而成 |
| url1 | target.url | |
ip_protocol_value |
event.idm.read_only_udm.network.ip_protocol |
从变更日志映射 |
method_value |
event.idm.read_only_udm.network.http.method |
从变更日志映射 |
sha256_value |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |