Recopila registros de Broadcom SiteMinder Web Access Management (anteriormente CA SSO)
En este documento, se explica cómo transferir registros de Broadcom SiteMinder Web Access Management (antes conocido como CA SSO) a Google Security Operations con Bindplane. El analizador transforma los registros sin procesar con formato JSON en un modelo de datos unificado (UDM) estructurado. Extrae campos de los mensajes de registro sin procesar con patrones de Grok, los renombra y los asigna al esquema del UDM, controla diferentes tipos de eventos y formatos de usuario, y enriquece los datos para el análisis de seguridad.
Broadcom SiteMinder Web Access Management es una solución empresarial de administración de acceso web que proporciona autenticación, autorización y acceso único (SSO) centralizados para aplicaciones web. SiteMinder usa un servidor de políticas para aplicar políticas de seguridad y administrar sesiones de usuarios en recursos web, lo que genera registros de auditoría detallados de eventos de autenticación, decisiones de autorización y actividad de sesiones.
Antes de comenzar
Asegúrate de cumplir con los siguientes requisitos previos:
- Es una instancia de Google SecOps.
- Un host de Windows 2016 o posterior, o Linux con systemd
- Si ejecutas la herramienta detrás de un proxy, asegúrate de que los puertos del firewall estén abiertos.
- Acceso con privilegios a la consola de administración del servidor de políticas de Broadcom SiteMinder
- Un servidor X-windows que se ejecuta en el sistema en el que se iniciará la Consola de administración del servidor de políticas (para los servidores de políticas basados en Linux).
Obtén el archivo de autenticación de transferencia de Google SecOps
- Accede a la consola de Google SecOps.
- Ve a Configuración de SIEM > Agente de recopilación.
- Descarga el archivo de autenticación de transferencia.
- Guarda el archivo de forma segura en el sistema en el que se instalará Bindplane.
Obtén el ID de cliente de Google SecOps
- Accede a la consola de Google SecOps.
- Ve a Configuración de SIEM > Perfil.
- Copia y guarda el ID de cliente de la sección Detalles de la organización.
Instala el agente de BindPlane
Instala el agente de Bindplane en tu sistema operativo Windows o Linux según las siguientes instrucciones.
Instalación en Windows
- Abre el símbolo del sistema o PowerShell como administrador.
Ejecuta el comando siguiente:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Instalación en Linux
- Abre una terminal con privilegios de raíz o sudo.
Ejecuta el comando siguiente:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Recursos de instalación adicionales
Para obtener más opciones de instalación, consulta esta guía de instalación.
Configura el agente de BindPlane para transferir Syslog y enviarlo a Google SecOps
Accede al archivo de configuración:
- Ubica el archivo
config.yaml. Por lo general, se encuentra en el directorio/observiq-otel-collector/en Linux o en el directorio de instalación en Windows. - Abre el archivo con un editor de texto (por ejemplo,
nano,vio Bloc de notas).
- Ubica el archivo
Edita el archivo
config.yamlde la siguiente manera:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'CA_SSO_WEB' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
- Reemplaza el puerto y la dirección IP según sea necesario en tu infraestructura.
- Reemplaza
<customer_id>por el ID de cliente real. - Actualiza
/path/to/ingestion-authentication-file.jsona la ruta de acceso al archivo en la que se guardó el archivo de autenticación en el paso 1.
Reinicia el agente de Bindplane para aplicar los cambios
Para reiniciar el agente de Bindplane en Linux, haz lo siguiente:
Ejecuta el comando siguiente:
sudo systemctl restart observiq-otel-collectorVerifica que el servicio esté en ejecución:
sudo systemctl status observiq-otel-collectorRevisa los registros en busca de errores:
sudo journalctl -u observiq-otel-collector -f
Para reiniciar el agente de Bindplane en Windows, haz lo siguiente:
Elige una de las siguientes opciones:
- Símbolo del sistema o PowerShell como administrador:
net stop observiq-otel-collector && net start observiq-otel-collector- Consola de Services:
- Presiona
Win+R, escribeservices.mscy presiona Intro. - Busca observIQ OpenTelemetry Collector.
- Haz clic con el botón derecho y selecciona Reiniciar.
- Presiona
Verifica que el servicio esté en ejecución:
sc query observiq-otel-collectorRevisa los registros en busca de errores:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Configura Syslog en el servidor de políticas de Broadcom SiteMinder (versión 12.8)
- Verifica que un servidor X-windows se esté ejecutando en tu sistema.
- Abre una ventana de terminal.
Configura la variable DISPLAY con el siguiente comando:
export DISPLAY=<IP_ADDRESS>:0.0Accede al sistema que aloja la Consola de administración del servidor de políticas.
Ve al directorio
<installation_directory>/siteminder/bin.- Reemplaza
<installation_directory>por la ubicación en el sistema de archivos donde está instalado el servidor de políticas (por ejemplo,/opt/CA/siteminder).
- Reemplaza
Para abrir la consola, ejecuta el siguiente comando:
./smconsoleHaz clic en la pestaña Datos.
Haz clic en la lista desplegable Base de datos y, luego, selecciona Registros de auditoría.
Haz clic en la lista desplegable Almacenamiento y, luego, selecciona Syslog.
Selecciona el valor LOG_INFO en el campo Prioridad.
Selecciona el valor LOG_LOCAL0 en el campo Facility.
Haz clic en Aceptar.
Configura el reenvío de syslog al agente de BindPlane
Después de habilitar syslog en el servidor de políticas de SiteMinder, configura tu daemon de syslog para que reenvíe los registros de auditoría de SiteMinder al agente de BindPlane.
Abre el archivo de configuración de syslog en el host del servidor de políticas:
sudo nano /etc/rsyslog.confAgrega la siguiente línea para reenviar los registros de la instalación LOCAL0 al agente de Bindplane:
local0.* @@<BINDPLANE_IP>:514Guarda el archivo y reinicia el servicio syslog:
sudo systemctl restart rsyslog
Reinicia el servidor de políticas de SiteMinder
- Accede al sistema que aloja el servidor de políticas con la misma cuenta de usuario con la que se instaló originalmente el servidor de políticas.
- Abre la Consola de administración.
- Haz clic en la pestaña Estado y, luego, en los botones Detener.
- Espera a que se detengan todos los servicios.
- En la misma pestaña Estado, haz clic en los botones Iniciar.
Tabla de asignación de UDM
| Campo de registro | Asignación de UDM | Lógica |
|---|---|---|
Action |
event1.idm.read_only_udm.network.http.method |
Si el campo Acción no está vacío, se asigna a network.http.method. Si el valor es Visit, se reemplaza por GET. |
event1.idm.read_only_udm.metadata.product_name |
Se establece en Web Access Management en el código del analizador. |
|
event1.idm.read_only_udm.metadata.vendor_name |
Se establece en Siteminder en el código del analizador. |
|
event1.idm.read_only_udm.observer.hostname |
Se establece en el valor de logstash.collect.host. |
Registro de cambios
Consulta el registro de cambios de este analizador
¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.