Mengumpulkan log Pengelolaan Akses Web Broadcom SiteMinder (sebelumnya CA SSO)
Dokumen ini menjelaskan cara menyerap log Broadcom SiteMinder Web Access Management (sebelumnya dikenal sebagai CA SSO) ke Google Security Operations menggunakan Bindplane. Parser mengubah log berformat JSON mentah menjadi Model Data Terpadu (UDM) terstruktur. Alat ini mengekstrak kolom dari pesan log mentah menggunakan pola grok, mengganti nama dan memetakannya ke skema UDM, menangani berbagai jenis peristiwa dan format pengguna, serta memperkaya data untuk analisis keamanan.
Broadcom SiteMinder Web Access Management adalah solusi pengelolaan akses web tingkat perusahaan yang menyediakan autentikasi, otorisasi, dan single sign-on (SSO) terpusat untuk aplikasi web. SiteMinder menggunakan Server Kebijakan untuk menerapkan kebijakan keamanan dan mengelola sesi pengguna di seluruh resource web, sehingga menghasilkan log audit mendetail tentang peristiwa autentikasi, keputusan otorisasi, dan aktivitas sesi.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps.
- Host Windows 2016 atau yang lebih baru atau Linux dengan systemd.
- Jika beroperasi dari balik proxy, pastikan port firewall terbuka.
- Akses istimewa ke Konsol Pengelolaan Server Kebijakan Broadcom SiteMinder.
- Server X-windows yang berjalan di sistem tempat Policy Server Management Console akan diluncurkan (untuk Policy Server berbasis Linux).
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka SIEM Settings > Collection Agent.
- Download File Autentikasi Penyerapan.
- Simpan file dengan aman di sistem tempat BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
- Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Referensi penginstalan tambahan
Untuk opsi penginstalan tambahan, lihat panduan penginstalan ini.
Mengonfigurasi agen BindPlane untuk menyerap Syslog dan mengirimkannya ke Google SecOps
Akses File Konfigurasi:
- Temukan file
config.yaml. Biasanya, file ini berada di direktori/observiq-otel-collector/di Linux atau di direktori penginstalan di Windows. - Buka file menggunakan editor teks (misalnya,
nano,vi, atau Notepad).
- Temukan file
Edit file
config.yamlsebagai berikut:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'CA_SSO_WEB' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
- Ganti port dan alamat IP sesuai kebutuhan di infrastruktur Anda.
- Ganti
<customer_id>dengan ID Pelanggan yang sebenarnya. - Ganti
/path/to/ingestion-authentication-file.jsondengan jalur file tempat file autentikasi disimpan di Langkah 1.
Mulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux:
Jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorPastikan layanan sedang berjalan:
sudo systemctl status observiq-otel-collectorPeriksa log untuk mengetahui error:
sudo journalctl -u observiq-otel-collector -f
Untuk memulai ulang agen Bindplane di Windows:
Pilih salah satu opsi berikut:
- Command Prompt atau PowerShell sebagai administrator:
net stop observiq-otel-collector && net start observiq-otel-collector- Konsol layanan:
- Tekan
Win+R, ketikservices.msc, lalu tekan Enter. - Temukan observIQ OpenTelemetry Collector.
- Klik kanan, lalu pilih Mulai Ulang.
- Tekan
Pastikan layanan sedang berjalan:
sc query observiq-otel-collectorPeriksa log untuk mengetahui error:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Mengonfigurasi Syslog di Broadcom SiteMinder Policy Server (versi 12.8)
- Pastikan server X-window berjalan di sistem Anda.
- Buka jendela terminal.
Tetapkan variabel DISPLAY dengan perintah berikut:
export DISPLAY=<IP_ADDRESS>:0.0Login ke sistem yang menghosting Konsol Pengelolaan Server Kebijakan.
Buka direktori
<installation_directory>/siteminder/bin.- Ganti
<installation_directory>dengan lokasi di sistem file tempat Policy Server diinstal (misalnya,/opt/CA/siteminder).
- Ganti
Buka konsol dengan menjalankan perintah berikut:
./smconsoleKlik tab Data.
Klik menu drop-down Database, lalu pilih Log Audit.
Klik menu drop-down Storage, lalu pilih Syslog.
Pilih nilai LOG_INFO di kolom Priority.
Pilih nilai LOG_LOCAL0 di kolom Facility.
Klik Oke.
Mengonfigurasi penerusan syslog ke agen Bindplane
Setelah mengaktifkan syslog di Server Kebijakan SiteMinder, konfigurasi daemon syslog Anda untuk meneruskan log audit SiteMinder ke agen BindPlane.
Buka file konfigurasi syslog di host Policy Server:
sudo nano /etc/rsyslog.confTambahkan baris berikut untuk meneruskan log fasilitas LOCAL0 ke agen Bindplane:
local0.* @@<BINDPLANE_IP>:514Simpan file dan mulai ulang layanan syslog:
sudo systemctl restart rsyslog
Mulai ulang Server Kebijakan SiteMinder
- Login ke sistem yang menghosting Server Kebijakan dengan akun pengguna yang sama yang menginstal Server Kebijakan pada awalnya.
- Buka Konsol Pengelolaan.
- Klik tab Status, lalu klik tombol Hentikan.
- Tunggu hingga semua layanan berhenti.
- Di tab Status yang sama, klik tombol Start.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
Action |
event1.idm.read_only_udm.network.http.method |
Jika kolom Tindakan tidak kosong, kolom tersebut dipetakan ke network.http.method. Jika nilainya Visit, nilai tersebut akan diganti dengan GET. |
event1.idm.read_only_udm.metadata.product_name |
Tetapkan ke Web Access Management dalam kode parser. |
|
event1.idm.read_only_udm.metadata.vendor_name |
Tetapkan ke Siteminder dalam kode parser. |
|
event1.idm.read_only_udm.observer.hostname |
Tetapkan ke nilai logstash.collect.host. |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.