Broadcom SiteMinder Web Access Management-Logs (ehemals CA SSO) erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Broadcom SiteMinder Web Access Management-Logs (früher CA SSO) mit Bindplane in Google Security Operations aufnehmen. Der Parser wandelt Rohlogs im JSON-Format in ein strukturiertes einheitliches Datenmodell (Unified Data Model, UDM) um. Felder werden aus den Rohprotokollnachrichten mithilfe von Grok-Mustern extrahiert, umbenannt und dem UDM-Schema zugeordnet. Außerdem werden verschiedene Ereignistypen und Nutzerformate verarbeitet und die Daten für die Sicherheitsanalyse angereichert.

Broadcom SiteMinder Web Access Management ist eine Lösung für die Webzugriffsverwaltung für Unternehmen, die eine zentrale Authentifizierung, Autorisierung und Einmalanmeldung (Single Sign-On, SSO) für Webanwendungen bietet. SiteMinder verwendet einen Richtlinienserver, um Sicherheitsrichtlinien zu erzwingen und Nutzersitzungen für Webressourcen zu verwalten. Dabei werden detaillierte Audit-Logs von Authentifizierungsereignissen, Autorisierungsentscheidungen und Sitzungsaktivitäten generiert.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz.
  • Ein Windows 2016- oder höher- oder Linux-Host mit systemd.
  • Wenn Sie einen Proxy verwenden, müssen die Firewallports geöffnet sein.
  • Privilegierter Zugriff auf die Broadcom SiteMinder Policy Server Management Console.
  • Ein X-Windows-Server, der auf dem System ausgeführt wird, auf dem die Policy Server Management Console gestartet wird (für Linux-basierte Policy Server).

Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agent auf.
  3. Laden Sie die Authentifizierungsdatei für die Datenaufnahme herunter.
    • Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Zusätzliche Installationsressourcen

Weitere Installationsoptionen finden Sie in diesem Installationsleitfaden.

BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren

  1. Konfigurationsdatei aufrufen:

    • Suchen Sie die Datei config.yaml. Normalerweise befindet sie sich unter Linux im Verzeichnis /observiq-otel-collector/ oder unter Windows im Installationsverzeichnis.
    • Öffnen Sie die Datei mit einem Texteditor (z. B. nano, vi oder Notepad).
  2. Bearbeiten Sie die Datei config.yamlso:

    receivers:
    tcplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
    chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'CA_SSO_WEB'
        raw_log_field: body
        ingestion_labels:
    
    service:
    pipelines:
        logs/source0__chronicle_w_labels-0:
        receivers:
            - tcplog
        exporters:
            - chronicle/chronicle_w_labels
    
  • Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.
  • Ersetzen Sie <customer_id> durch die tatsächliche Kundennummer.
  • Aktualisieren Sie /path/to/ingestion-authentication-file.json auf den Dateipfad, in dem die Authentifizierungsdatei in Schritt 1 gespeichert wurde.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

So starten Sie den Bindplane-Agent unter Linux neu:

  1. Führen Sie dazu diesen Befehl aus:

    sudo systemctl restart observiq-otel-collector
    
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sudo systemctl status observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

    sudo journalctl -u observiq-otel-collector -f
    

So starten Sie den Bindplane-Agent unter Windows neu:

  1. Wählen Sie eine der folgenden Optionen aus:

    • Eingabeaufforderung oder PowerShell als Administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Services Console:
      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sc query observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Syslog auf dem Broadcom SiteMinder Policy Server (Version 12.8) konfigurieren

  1. Prüfen Sie, ob auf Ihrem System ein X-Windows-Server ausgeführt wird.
  2. Öffnen Sie ein Terminalfenster.
  3. Legen Sie die Variable DISPLAY mit dem folgenden Befehl fest:

    export DISPLAY=<IP_ADDRESS>:0.0
    
  4. Melden Sie sich in dem System an, auf dem die Policy Server Management Console gehostet wird.

  5. Wechseln Sie zum Verzeichnis <installation_directory>/siteminder/bin.

    • Ersetzen Sie <installation_directory> durch den Speicherort im Dateisystem, an dem der Richtlinienserver installiert ist (z. B. /opt/CA/siteminder).
  6. Öffnen Sie die Console mit dem folgenden Befehl:

    ./smconsole
    
  7. Klicken Sie auf den Tab Daten.

  8. Klicken Sie auf die Drop-down-Liste Datenbank und wählen Sie dann Audit-Logs aus.

  9. Klicken Sie auf die Drop-down-Liste Speicher und wählen Sie dann Syslog aus.

  10. Wählen Sie im Feld Priority (Priorität) den Wert LOG_INFO aus.

  11. Wählen Sie im Feld Einrichtung den Wert LOG_LOCAL0 aus.

  12. Klicken Sie auf OK.

Syslog-Weiterleitung an den Bindplane-Agent konfigurieren

Nachdem Sie Syslog auf dem SiteMinder Policy Server aktiviert haben, konfigurieren Sie Ihren Syslog-Daemon so, dass die SiteMinder-Audit-Logs an den BindPlane-Agent weitergeleitet werden.

  1. Öffnen Sie die Syslog-Konfigurationsdatei auf dem Policy Server-Host:

    sudo nano /etc/rsyslog.conf
    
  2. Fügen Sie die folgende Zeile hinzu, um LOCAL0-Einrichtungsprotokolle an den Bindplane-Agent weiterzuleiten:

    local0.*    @@<BINDPLANE_IP>:514
    
  3. Speichern Sie die Datei und starten Sie den Syslog-Dienst neu:

    sudo systemctl restart rsyslog
    

SiteMinder Policy Server neu starten

  1. Melden Sie sich mit demselben Nutzerkonto, mit dem der Policy Server ursprünglich installiert wurde, im System an, auf dem der Policy Server gehostet wird.
  2. Öffnen Sie die Verwaltungskonsole.
  3. Klicken Sie auf den Tab Status und dann auf die Schaltflächen Beenden.
  4. Warten Sie, bis alle Dienste beendet wurden.
  5. Klicken Sie auf demselben Tab Status auf die Schaltflächen Starten.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
Action event1.idm.read_only_udm.network.http.method Wenn das Feld „Action“ nicht leer ist, wird es network.http.method zugeordnet. Wenn der Wert Visit ist, wird er durch GET ersetzt.
event1.idm.read_only_udm.metadata.product_name Auf Web Access Management im Parsercode festgelegt.
event1.idm.read_only_udm.metadata.vendor_name Auf Siteminder im Parsercode festgelegt.
event1.idm.read_only_udm.observer.hostname Legen Sie den Wert auf logstash.collect.host fest.

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten