Recopila registros de Broadcom SiteMinder Web Access Management (anteriormente CA SSO)

Se admite en los siguientes sistemas operativos:

En este documento, se explica cómo transferir registros de Broadcom SiteMinder Web Access Management (antes conocido como CA SSO) a Google Security Operations con Bindplane. El analizador transforma los registros sin procesar con formato JSON en un modelo de datos unificado (UDM) estructurado. Extrae campos de los mensajes de registro sin procesar con patrones de Grok, los renombra y los asigna al esquema del UDM, controla diferentes tipos de eventos y formatos de usuario, y enriquece los datos para el análisis de seguridad.

Broadcom SiteMinder Web Access Management es una solución empresarial de administración de acceso web que proporciona autenticación, autorización y acceso único (SSO) centralizados para aplicaciones web. SiteMinder usa un servidor de políticas para aplicar políticas de seguridad y administrar sesiones de usuarios en recursos web, lo que genera registros de auditoría detallados de eventos de autenticación, decisiones de autorización y actividad de sesiones.

Antes de comenzar

Asegúrate de cumplir con los siguientes requisitos previos:

  • Es una instancia de Google SecOps.
  • Un host de Windows 2016 o posterior, o Linux con systemd
  • Si ejecutas la herramienta detrás de un proxy, asegúrate de que los puertos del firewall estén abiertos.
  • Acceso con privilegios a la consola de administración del servidor de políticas de Broadcom SiteMinder
  • Un servidor X-windows que se ejecuta en el sistema en el que se iniciará la Consola de administración del servidor de políticas (para los servidores de políticas basados en Linux).

Obtén el archivo de autenticación de transferencia de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Agente de recopilación.
  3. Descarga el archivo de autenticación de transferencia.
    • Guarda el archivo de forma segura en el sistema en el que se instalará Bindplane.

Obtén el ID de cliente de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Perfil.
  3. Copia y guarda el ID de cliente de la sección Detalles de la organización.

Instala el agente de BindPlane

Instala el agente de Bindplane en tu sistema operativo Windows o Linux según las siguientes instrucciones.

Instalación en Windows

  1. Abre el símbolo del sistema o PowerShell como administrador.
  2. Ejecuta el comando siguiente:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Instalación en Linux

  1. Abre una terminal con privilegios de raíz o sudo.
  2. Ejecuta el comando siguiente:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Recursos de instalación adicionales

Para obtener más opciones de instalación, consulta esta guía de instalación.

Configura el agente de BindPlane para transferir Syslog y enviarlo a Google SecOps

  1. Accede al archivo de configuración:

    • Ubica el archivo config.yaml. Por lo general, se encuentra en el directorio /observiq-otel-collector/ en Linux o en el directorio de instalación en Windows.
    • Abre el archivo con un editor de texto (por ejemplo, nano, vi o Bloc de notas).
  2. Edita el archivo config.yaml de la siguiente manera:

    receivers:
    tcplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
    chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'CA_SSO_WEB'
        raw_log_field: body
        ingestion_labels:
    
    service:
    pipelines:
        logs/source0__chronicle_w_labels-0:
        receivers:
            - tcplog
        exporters:
            - chronicle/chronicle_w_labels
    
  • Reemplaza el puerto y la dirección IP según sea necesario en tu infraestructura.
  • Reemplaza <customer_id> por el ID de cliente real.
  • Actualiza /path/to/ingestion-authentication-file.json a la ruta de acceso al archivo en la que se guardó el archivo de autenticación en el paso 1.

Reinicia el agente de Bindplane para aplicar los cambios

Para reiniciar el agente de Bindplane en Linux, haz lo siguiente:

  1. Ejecuta el comando siguiente:

    sudo systemctl restart observiq-otel-collector
    
  2. Verifica que el servicio esté en ejecución:

    sudo systemctl status observiq-otel-collector
    
  3. Revisa los registros en busca de errores:

    sudo journalctl -u observiq-otel-collector -f
    

Para reiniciar el agente de Bindplane en Windows, haz lo siguiente:

  1. Elige una de las siguientes opciones:

    • Símbolo del sistema o PowerShell como administrador:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Consola de Services:
      1. Presiona Win+R, escribe services.msc y presiona Intro.
      2. Busca observIQ OpenTelemetry Collector.
      3. Haz clic con el botón derecho y selecciona Reiniciar.
  2. Verifica que el servicio esté en ejecución:

    sc query observiq-otel-collector
    
  3. Revisa los registros en busca de errores:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configura Syslog en el servidor de políticas de Broadcom SiteMinder (versión 12.8)

  1. Verifica que un servidor X-windows se esté ejecutando en tu sistema.
  2. Abre una ventana de terminal.
  3. Configura la variable DISPLAY con el siguiente comando:

    export DISPLAY=<IP_ADDRESS>:0.0
    
  4. Accede al sistema que aloja la Consola de administración del servidor de políticas.

  5. Ve al directorio <installation_directory>/siteminder/bin.

    • Reemplaza <installation_directory> por la ubicación en el sistema de archivos donde está instalado el servidor de políticas (por ejemplo, /opt/CA/siteminder).
  6. Para abrir la consola, ejecuta el siguiente comando:

    ./smconsole
    
  7. Haz clic en la pestaña Datos.

  8. Haz clic en la lista desplegable Base de datos y, luego, selecciona Registros de auditoría.

  9. Haz clic en la lista desplegable Almacenamiento y, luego, selecciona Syslog.

  10. Selecciona el valor LOG_INFO en el campo Prioridad.

  11. Selecciona el valor LOG_LOCAL0 en el campo Facility.

  12. Haz clic en Aceptar.

Configura el reenvío de syslog al agente de BindPlane

Después de habilitar syslog en el servidor de políticas de SiteMinder, configura tu daemon de syslog para que reenvíe los registros de auditoría de SiteMinder al agente de BindPlane.

  1. Abre el archivo de configuración de syslog en el host del servidor de políticas:

    sudo nano /etc/rsyslog.conf
    
  2. Agrega la siguiente línea para reenviar los registros de la instalación LOCAL0 al agente de Bindplane:

    local0.*    @@<BINDPLANE_IP>:514
    
  3. Guarda el archivo y reinicia el servicio syslog:

    sudo systemctl restart rsyslog
    

Reinicia el servidor de políticas de SiteMinder

  1. Accede al sistema que aloja el servidor de políticas con la misma cuenta de usuario con la que se instaló originalmente el servidor de políticas.
  2. Abre la Consola de administración.
  3. Haz clic en la pestaña Estado y, luego, en los botones Detener.
  4. Espera a que se detengan todos los servicios.
  5. En la misma pestaña Estado, haz clic en los botones Iniciar.

Tabla de asignación de UDM

Campo de registro Asignación de UDM Lógica
Action event1.idm.read_only_udm.network.http.method Si el campo Acción no está vacío, se asigna a network.http.method. Si el valor es Visit, se reemplaza por GET.
event1.idm.read_only_udm.metadata.product_name Se establece en Web Access Management en el código del analizador.
event1.idm.read_only_udm.metadata.vendor_name Se establece en Siteminder en el código del analizador.
event1.idm.read_only_udm.observer.hostname Se establece en el valor de logstash.collect.host.

Registro de cambios

Consulta el registro de cambios de este analizador

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.