Broadcom SiteMinder Web Access Management-Logs (ehemals CA SSO) erfassen
In diesem Dokument wird beschrieben, wie Sie Broadcom SiteMinder Web Access Management-Logs (früher CA SSO) mit Bindplane in Google Security Operations aufnehmen. Der Parser wandelt Rohlogs im JSON-Format in ein strukturiertes einheitliches Datenmodell (Unified Data Model, UDM) um. Felder werden aus den Rohprotokollnachrichten mithilfe von Grok-Mustern extrahiert, umbenannt und dem UDM-Schema zugeordnet. Außerdem werden verschiedene Ereignistypen und Nutzerformate verarbeitet und die Daten für die Sicherheitsanalyse angereichert.
Broadcom SiteMinder Web Access Management ist eine Lösung für die Webzugriffsverwaltung für Unternehmen, die eine zentrale Authentifizierung, Autorisierung und Einmalanmeldung (Single Sign-On, SSO) für Webanwendungen bietet. SiteMinder verwendet einen Richtlinienserver, um Sicherheitsrichtlinien zu erzwingen und Nutzersitzungen für Webressourcen zu verwalten. Dabei werden detaillierte Audit-Logs von Authentifizierungsereignissen, Autorisierungsentscheidungen und Sitzungsaktivitäten generiert.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz.
- Ein Windows 2016- oder höher- oder Linux-Host mit systemd.
- Wenn Sie einen Proxy verwenden, müssen die Firewallports geöffnet sein.
- Privilegierter Zugriff auf die Broadcom SiteMinder Policy Server Management Console.
- Ein X-Windows-Server, der auf dem System ausgeführt wird, auf dem die Policy Server Management Console gestartet wird (für Linux-basierte Policy Server).
Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Collection Agent auf.
- Laden Sie die Authentifizierungsdatei für die Datenaufnahme herunter.
- Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Profile auf.
- Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Zusätzliche Installationsressourcen
Weitere Installationsoptionen finden Sie in diesem Installationsleitfaden.
BindPlane-Agent zum Erfassen von Syslog-Daten und Senden an Google SecOps konfigurieren
Konfigurationsdatei aufrufen:
- Suchen Sie die Datei
config.yaml. Normalerweise befindet sie sich unter Linux im Verzeichnis/observiq-otel-collector/oder unter Windows im Installationsverzeichnis. - Öffnen Sie die Datei mit einem Texteditor (z. B.
nano,vioder Notepad).
- Suchen Sie die Datei
Bearbeiten Sie die Datei
config.yamlso:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'CA_SSO_WEB' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
- Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.
- Ersetzen Sie
<customer_id>durch die tatsächliche Kundennummer. - Aktualisieren Sie
/path/to/ingestion-authentication-file.jsonauf den Dateipfad, in dem die Authentifizierungsdatei in Schritt 1 gespeichert wurde.
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
So starten Sie den Bindplane-Agent unter Linux neu:
Führen Sie dazu diesen Befehl aus:
sudo systemctl restart observiq-otel-collectorPrüfen Sie, ob der Dienst ausgeführt wird:
sudo systemctl status observiq-otel-collectorLogs auf Fehler prüfen:
sudo journalctl -u observiq-otel-collector -f
So starten Sie den Bindplane-Agent unter Windows neu:
Wählen Sie eine der folgenden Optionen aus:
- Eingabeaufforderung oder PowerShell als Administrator:
net stop observiq-otel-collector && net start observiq-otel-collector- Services Console:
- Drücken Sie
Win+R, geben Sieservices.mscein und drücken Sie die Eingabetaste. - Suchen Sie nach observIQ OpenTelemetry Collector.
- Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
- Drücken Sie
Prüfen Sie, ob der Dienst ausgeführt wird:
sc query observiq-otel-collectorLogs auf Fehler prüfen:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Syslog auf dem Broadcom SiteMinder Policy Server (Version 12.8) konfigurieren
- Prüfen Sie, ob auf Ihrem System ein X-Windows-Server ausgeführt wird.
- Öffnen Sie ein Terminalfenster.
Legen Sie die Variable DISPLAY mit dem folgenden Befehl fest:
export DISPLAY=<IP_ADDRESS>:0.0Melden Sie sich in dem System an, auf dem die Policy Server Management Console gehostet wird.
Wechseln Sie zum Verzeichnis
<installation_directory>/siteminder/bin.- Ersetzen Sie
<installation_directory>durch den Speicherort im Dateisystem, an dem der Richtlinienserver installiert ist (z. B./opt/CA/siteminder).
- Ersetzen Sie
Öffnen Sie die Console mit dem folgenden Befehl:
./smconsoleKlicken Sie auf den Tab Daten.
Klicken Sie auf die Drop-down-Liste Datenbank und wählen Sie dann Audit-Logs aus.
Klicken Sie auf die Drop-down-Liste Speicher und wählen Sie dann Syslog aus.
Wählen Sie im Feld Priority (Priorität) den Wert LOG_INFO aus.
Wählen Sie im Feld Einrichtung den Wert LOG_LOCAL0 aus.
Klicken Sie auf OK.
Syslog-Weiterleitung an den Bindplane-Agent konfigurieren
Nachdem Sie Syslog auf dem SiteMinder Policy Server aktiviert haben, konfigurieren Sie Ihren Syslog-Daemon so, dass die SiteMinder-Audit-Logs an den BindPlane-Agent weitergeleitet werden.
Öffnen Sie die Syslog-Konfigurationsdatei auf dem Policy Server-Host:
sudo nano /etc/rsyslog.confFügen Sie die folgende Zeile hinzu, um LOCAL0-Einrichtungsprotokolle an den Bindplane-Agent weiterzuleiten:
local0.* @@<BINDPLANE_IP>:514Speichern Sie die Datei und starten Sie den Syslog-Dienst neu:
sudo systemctl restart rsyslog
SiteMinder Policy Server neu starten
- Melden Sie sich mit demselben Nutzerkonto, mit dem der Policy Server ursprünglich installiert wurde, im System an, auf dem der Policy Server gehostet wird.
- Öffnen Sie die Verwaltungskonsole.
- Klicken Sie auf den Tab Status und dann auf die Schaltflächen Beenden.
- Warten Sie, bis alle Dienste beendet wurden.
- Klicken Sie auf demselben Tab Status auf die Schaltflächen Starten.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
Action |
event1.idm.read_only_udm.network.http.method |
Wenn das Feld „Action“ nicht leer ist, wird es network.http.method zugeordnet. Wenn der Wert Visit ist, wird er durch GET ersetzt. |
event1.idm.read_only_udm.metadata.product_name |
Auf Web Access Management im Parsercode festgelegt. |
|
event1.idm.read_only_udm.metadata.vendor_name |
Auf Siteminder im Parsercode festgelegt. |
|
event1.idm.read_only_udm.observer.hostname |
Legen Sie den Wert auf logstash.collect.host fest. |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten