ig Guide de Configuration de l envoie des logs en provenance de Qosmos à Click&DECiDE NSI Ou comment configurer rapidement l analyse des logs Qosmos Dans ce document, nous allons présenter la configuration rapide de Qosmos en mode «discover» et la configuration de Click&DECiDE pour traiter ces logs. Pour toutes questions sur ce document, contacter : Benoît Rostagni Tel: +33 1 47 86 91 66 GSM: +33 6 82 88 94 17 email: benoit.rostagni@clickndecide.com
Sommaire 1. Configuration de Click&DECiDE pour recevoir les logs Qosmos... 3 1.1. Configuration matérielle... 3 1.2. Installation logicielle... 3 1.3. Téléchargement du logiciel... 3 2. Configuration de Qosmos pour envoyer les logs... 3 2.1. Tuple Qomos «Discover»... 3 2.2. Supervision Qosmos... 4 2.3. Collecte de log CSV... 5 3. Configuration de Click&DECiDE pour analyser les logs... 6 3.1. Import du filtre Qosmos Discover... 6 3.2. Configuration du filtre Qosmos Discover... 6 4. Exploitation des données issues de Qosmos... 8 4.1. Création d un rapport à la demande, sur la donnée du jour.... 8 4.2. Création d un Cube de donnée manipulable... 9
1. Configuration de Click&DECiDE pour recevoir les logs Qosmos 1.1. Configuration matérielle Merci de vous rapporter au Guide : NSI Architectures d implémentation de 1 à 100 millions de lignes de log par jour disponible ici : http:///fr/documents/guides 1.2. Installation logicielle Merci de vous rapporter aux Guides : NSI Quick Installation Guide For Proof of Concept, For Demonstrations, For Free Evaluation Licenses NSI Soft Appliance Quick Installation Guide Ainsi qu aux manuels : NSI Training Book Part 1 : Log Source Configuration NSI Training Book Part 2 : Management Console Configuration Tous ces documents sont disponible ici : http:///fr/documents/guides 1.3. Téléchargement du logiciel Inscrivez-vous sur la page http://license.clickndecide.com/downloads/cndnsi_request.aspx et vous recevrez par email, votre licence valide pour une période d un mois, avec les liens de téléchargement, au choix : Click&DECiDE NSI en version logiciel Click&DECiDE NSI en version Soft Appliance pour VMware workstation Click&DECiDE NSI en version Soft Appliance pour VMware ESXi 4.x Click&DECiDE NSI en version Soft Appliance pour Windows Virtual PC Suivez les instructions pour l installation. 2. Configuration de Qosmos pour envoyer les logs Installation du tuple Qosmos «Discover» préparé pour Click&DECiDE. Veuillez nous contacter si vous ne l avez pas reçu. 2.1. Tuple Qomos «Discover» Le tuple ressemble à cela : tuple cnd1_discover 'base:flow_id not null, time(base:flow_id not null), time(base:session_end not null), base:session_packet_counter not null, ip:client_addr not null, ip:server_addr not null, tcp:server_port, udp:server_port, sum(base:tot_len not null), ip:protocol not null, base:path not null, eth:src not null' export default
La configuration doit être programmée pour écrire (tuple flush) les logs toutes les 1 à 5 minutes. Le fichier de configuration, par exemple le fichier «tdclid.conf.disco» doit comprendre la ligne suivante : tune max_timeout 180 Le chargement du tuple se fait à l aide de la commande : tdcli conf load disco Les CSV générés doivent être envoyés dans un répertoire partagé sur la machine Click&DECiDE. Cela peut être effectué par attachement de disque, transfert FTP voir envoie Syslog. Dans ce dernier cas, le filtre Qosmos dans Click&DECiDE devra être modifié pour prendre en compte les logs transmis en format syslog. 2.2. Supervision Qosmos Vous pouvez utiliser putty pour superviser la collecte des logs, par exemple avec la commande watch 'tdcli caplin stats; echo ====; tdcli tuple statlist; echo ====; free' Ou avec la commande tdcli rep caplin stats verbose
2.3. Collecte de log CSV Les logs reçus dans Click&DECiDE ont cet aspect dans le répertoire de collecte : Le fichier contient des enregistrements de cet ordre :
3. Configuration de Click&DECiDE pour analyser les logs Après avoir pris en main la solution Click&DECiDE avec le guide de configuration et l installation de l équipement de «Demo», vous pouvez procéder à l installation du filtre Qosmos Discover préparé pour Click&DECiDE. Veuillez nous contacter si vous ne l avez pas reçu. 3.1. Import du filtre Qosmos Discover Le filtre se nomme «Qosmos Discover.xml». Ouvrez la Console de Management positionnez vous sur «Filters» et appuyez sur le click droit de votre souris. Sélectionnez «Import Filter and/or Parsers» Répondez oui aux deux questions pour importer le filtre et les parseurs. 3.2. Configuration du filtre Qosmos Discover Vérifiez que l agent de collecte pointe bien par défaut sur la zone que vous avez choisi pour effectuer la collecte des logs. Le cas échéant, effectuez la modification du répertoire supervisé. Puis appliquez la configuration de l agent «Flat File Parser».
Puis effectuez de même sur la configuration du filtre, au niveau de «ULA». Les «*» signifiant un changement de configuration, disparaissent quand la configuration modifiée est en place.
4. Exploitation des données issues de Qosmos Par défaut, les données Qosmos sont envoyées dans une table «Firewall». Toutes les nuits, à 1h du matin, ces données sont agrégées et des rapports journaliers sont créés et disponibles sur le portail web. Si vous désirez exploiter ces données immédiatement, sans attendre J+1, il faut réaliser une tâche planifiée, comprenant une agrégation et la génération du rapport. 4.1. Création d un rapport à la demande, sur la donnée du jour. Dans le portail web de Click&DECiDE (http://localhost/dvweb/) utilisez les liens : NSI Report and Analysis > Dynamic Reports > Firewall Statistics (Daily) > Report Book for the Firewall(s) (Daily Reports 01 to 15). Sélectionnez Today pour la date et écrivez «Qosmos Discover» dans le Firewall. Et appuyez sur l icône Save task. Cochez les cases à coté des dates pour automatiser les calculs et remplissez la destination comme suit : Enregistrez la tâche. Cette tâche nécessite d être planifiée. Dans Planifications & Tâches > Planifications, sélectionnez «Nouvelle Planification» que vous configurez comme suit, pour être exécutée à la demande :
Le rapport est alors disponible quelques minutes après. NSI Reports and Analysis > Published Reports > Qosmos Discover > Qosmos_Daily.pdf 4.2. Création d un Cube de donnée manipulable Dans NSI Reports and Analysis > Forensic Analysis > Firewall Cubes > Firewall Cube on Detailed Information (limited to 100 000 records), sélectionnez les paramètres à prendre en compte pour alimenter votre cube de données : Et manipulez ensuite les dimensions (afficher, filtrer, trier ) à votre guise.
Exemple de vue en grille : Exemple de vue en graphe :