Recolha registos do firewall Barracuda CloudGen

Compatível com:

Este documento explica como carregar registos do Barracuda CloudGen Firewall para o Google Security Operations através do Bindplane.

Antes de começar

Certifique-se de que tem os seguintes pré-requisitos:

  • Instância do Google SecOps
  • Windows 2016 ou posterior, ou um anfitrião Linux com systemd
  • Se estiver a ser executado através de um proxy, as portas da firewall estão abertas
  • Barracuda CloudGen Firewall com o firmware 8.3 ou posterior
  • Acesso privilegiado à firewall da Barracuda

Obtenha o ficheiro de autenticação de carregamento do Google SecOps

  1. Inicie sessão na consola Google SecOps.
  2. Aceda a Definições do SIEM > Agentes de recolha.
  3. Transfira o ficheiro de autenticação de carregamento. Guarde o ficheiro de forma segura no sistema onde o Bindplane vai ser instalado.

Obtenha o ID de cliente do Google SecOps

  1. Inicie sessão na consola Google SecOps.
  2. Aceda a Definições do SIEM > Perfil.
  3. Copie e guarde o ID do cliente da secção Detalhes da organização.

Instale o agente do Bindplane

Instale o agente do Bindplane no seu sistema operativo Windows ou Linux de acordo com as seguintes instruções.

Instalação do Windows

  1. Abra a Linha de comandos ou o PowerShell como administrador.
  2. Execute o seguinte comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Instalação do Linux

  1. Abra um terminal com privilégios de raiz ou sudo.
  2. Execute o seguinte comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Recursos de instalação adicionais

Para ver opções de instalação adicionais, consulte o guia de instalação.

Configure o agente Bindplane para carregar o Syslog e enviá-lo para o Google SecOps

  1. Aceda ao ficheiro de configuração:
    • Localize o ficheiro config.yaml. Normalmente, encontra-se no diretório /etc/bindplane-agent/ no Linux ou no diretório de instalação no Windows.
    • Abra o ficheiro com um editor de texto (por exemplo, nano, vi ou Bloco de notas).
  2. Edite o ficheiro config.yaml da seguinte forma:

    receivers:
        udplog:
            # Replace the port and IP address as required
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/chronicle_w_labels:
            compression: gzip
            # Adjust the path to the credentials file you downloaded in Step 1
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            # Replace with your actual customer ID from Step 2
            customer_id: <customer_id>
            endpoint: malachiteingestion-pa.googleapis.com
            # Add optional ingestion labels for better organization
            log_type: 'BARRACUDA_CLOUDGEN_FIREWALL'
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/source0__chronicle_w_labels-0:
                receivers:
                    - udplog
                exporters:
                    - chronicle/chronicle_w_labels
    

Reinicie o agente do Bindplane para aplicar as alterações

  • Para reiniciar o agente do Bindplane no Linux, execute o seguinte comando:

    sudo systemctl restart bindplane-agent
    
  • Para reiniciar o agente Bindplane no Windows, pode usar a consola Serviços ou introduzir o seguinte comando:

    net stop BindPlaneAgent && net start BindPlaneAgent
    

Ative o Syslog para a firewall Barracuda CloudGen

  1. Inicie sessão no Barracuda Firewall Control Center ao nível da caixa.
  2. Aceda a Configuração > Configuração completa > Caixa > Serviços de infraestrutura > Transmissão de Syslog.
  3. Clique no ícone Bloquear para ativar a edição.
  4. Mude a opção Ativar streaming de Syslog para Sim.
  5. Clique em Enviar alterações > Ativar.

Configure filtros de dados de registo para a firewall Barracuda CloudGen

  1. Aceda a Configuração > Configuração completa > Caixa > Serviços de infraestrutura > Transmissão de Syslog.
  2. Selecione Filtros de dados de registo.
  3. Clique no menu Modo de configuração e selecione Mudar para a vista avançada.
  4. Clique no ícone Bloquear para ativar a edição.
  5. Clique em adicionar Adicionar para adicionar uma nova entrada.
  6. Indique um nome exclusivo na caixa de diálogo Filtros.
  7. Clique em OK.
  8. Na secção Dados de registo da caixa afetada, selecione registos enviados através do syslog.
  9. Clique em adicionar Adicionar junto a Seleção de dados.
  10. Indique um nome exclusivo para o grupo.
  11. Clique em OK.
  12. Selecione os seguintes itens na Seleção de dados ou nas suas categorias específicas para registo:
    • Auth-All
    • Config-All
    • Control-All
    • Event-All
    • Firewall-All
    • Network-All
    • Settings-All
    • SSH-All
    • System-All
  13. Selecione os seguintes itens em Tipos de mensagens ou a gravidade específica para o registo:
    • Panic
    • Security
    • Fatal
    • Error
    • Warning
    • Notice
  14. Clique em OK.
  15. Clique em Enviar alterações > Ativar.

Configure o destino do Logstream para a firewall Barracuda CloudGen

  1. Aceda a Configuração > Configuração completa > Caixa > Serviços de infraestrutura > Transmissão de Syslog.
  2. Selecione Destinos de streams de registos.
  3. Clique no menu Modo de configuração e selecione Mudar para a vista avançada.
  4. Clique no ícone Bloquear para ativar a edição.
  5. Clique em adicionar Adicionar para adicionar uma nova entrada.
  6. Atribua um nome exclusivo ao destino.
  7. Clique em OK.
  8. Selecione o destino de stream de registo criado recentemente.
  9. Clique em IP explícito.
  10. Indique os seguintes detalhes de configuração:
    • Endereço IP de destino: introduza o endereço IP do agente Bindplane.
    • Porta de destino: introduza o número da porta do agente do Bindplane.
    • Modo de transmissão: selecione UDP.
  11. Clique em OK.
  12. Clique em Enviar alterações > Ativar.

Configure streams de dados de registo para a firewall Barracuda CloudGen

  1. Aceda a Configuração > Configuração completa > Caixa > Serviços de infraestrutura > Transmissão de Syslog.
  2. Selecione Streams de dados de registo.
  3. Clique no menu Modo de configuração e selecione Mudar para a vista avançada.
  4. Clique no ícone Bloquear para ativar a edição.
  5. Clique em adicionar Adicionar para adicionar uma nova entrada.
  6. Atribua um nome exclusivo à configuração.
  7. Clique em OK.
  8. Defina Streams ativas como Sim.
  9. Defina Destinos de registo para o destino criado anteriormente.
  10. Defina Filtros de registo para o filtro criado anteriormente.
  11. Clique em OK.
  12. Clique em Enviar alterações > Ativar.

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais da Google SecOps.