Mengumpulkan log Pengelolaan Akses Web Broadcom SiteMinder (sebelumnya CA SSO)

Didukung di:

Dokumen ini menjelaskan cara menyerap log Broadcom SiteMinder Web Access Management (sebelumnya dikenal sebagai CA SSO) ke Google Security Operations menggunakan Bindplane. Parser mengubah log berformat JSON mentah menjadi Model Data Terpadu (UDM) terstruktur. Alat ini mengekstrak kolom dari pesan log mentah menggunakan pola grok, mengganti nama dan memetakannya ke skema UDM, menangani berbagai jenis peristiwa dan format pengguna, serta memperkaya data untuk analisis keamanan.

Broadcom SiteMinder Web Access Management adalah solusi pengelolaan akses web tingkat perusahaan yang menyediakan autentikasi, otorisasi, dan single sign-on (SSO) terpusat untuk aplikasi web. SiteMinder menggunakan Server Kebijakan untuk menerapkan kebijakan keamanan dan mengelola sesi pengguna di seluruh resource web, sehingga menghasilkan log audit mendetail tentang peristiwa autentikasi, keputusan otorisasi, dan aktivitas sesi.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps.
  • Host Windows 2016 atau yang lebih baru atau Linux dengan systemd.
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka.
  • Akses istimewa ke Konsol Pengelolaan Server Kebijakan Broadcom SiteMinder.
  • Server X-windows yang berjalan di sistem tempat Policy Server Management Console akan diluncurkan (untuk Policy Server berbasis Linux).

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka SIEM Settings > Collection Agent.
  3. Download File Autentikasi Penyerapan.
    • Simpan file dengan aman di sistem tempat BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Referensi penginstalan tambahan

Untuk opsi penginstalan tambahan, lihat panduan penginstalan ini.

Mengonfigurasi agen BindPlane untuk menyerap Syslog dan mengirimkannya ke Google SecOps

  1. Akses File Konfigurasi:

    • Temukan file config.yaml. Biasanya, file ini berada di direktori /observiq-otel-collector/ di Linux atau di direktori penginstalan di Windows.
    • Buka file menggunakan editor teks (misalnya, nano, vi, atau Notepad).
  2. Edit file config.yaml sebagai berikut:

    receivers:
    tcplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
    chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'CA_SSO_WEB'
        raw_log_field: body
        ingestion_labels:
    
    service:
    pipelines:
        logs/source0__chronicle_w_labels-0:
        receivers:
            - tcplog
        exporters:
            - chronicle/chronicle_w_labels
    
  • Ganti port dan alamat IP sesuai kebutuhan di infrastruktur Anda.
  • Ganti <customer_id> dengan ID Pelanggan yang sebenarnya.
  • Ganti /path/to/ingestion-authentication-file.json dengan jalur file tempat file autentikasi disimpan di Langkah 1.

Mulai ulang agen Bindplane untuk menerapkan perubahan

Untuk memulai ulang agen Bindplane di Linux:

  1. Jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
  2. Pastikan layanan sedang berjalan:

    sudo systemctl status observiq-otel-collector
    
  3. Periksa log untuk mengetahui error:

    sudo journalctl -u observiq-otel-collector -f
    

Untuk memulai ulang agen Bindplane di Windows:

  1. Pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Konsol layanan:
      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
  2. Pastikan layanan sedang berjalan:

    sc query observiq-otel-collector
    
  3. Periksa log untuk mengetahui error:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Mengonfigurasi Syslog di Broadcom SiteMinder Policy Server (versi 12.8)

  1. Pastikan server X-window berjalan di sistem Anda.
  2. Buka jendela terminal.
  3. Tetapkan variabel DISPLAY dengan perintah berikut:

    export DISPLAY=<IP_ADDRESS>:0.0
    
  4. Login ke sistem yang menghosting Konsol Pengelolaan Server Kebijakan.

  5. Buka direktori <installation_directory>/siteminder/bin.

    • Ganti <installation_directory> dengan lokasi di sistem file tempat Policy Server diinstal (misalnya, /opt/CA/siteminder).
  6. Buka konsol dengan menjalankan perintah berikut:

    ./smconsole
    
  7. Klik tab Data.

  8. Klik menu drop-down Database, lalu pilih Log Audit.

  9. Klik menu drop-down Storage, lalu pilih Syslog.

  10. Pilih nilai LOG_INFO di kolom Priority.

  11. Pilih nilai LOG_LOCAL0 di kolom Facility.

  12. Klik Oke.

Mengonfigurasi penerusan syslog ke agen Bindplane

Setelah mengaktifkan syslog di Server Kebijakan SiteMinder, konfigurasi daemon syslog Anda untuk meneruskan log audit SiteMinder ke agen BindPlane.

  1. Buka file konfigurasi syslog di host Policy Server:

    sudo nano /etc/rsyslog.conf
    
  2. Tambahkan baris berikut untuk meneruskan log fasilitas LOCAL0 ke agen Bindplane:

    local0.*    @@<BINDPLANE_IP>:514
    
  3. Simpan file dan mulai ulang layanan syslog:

    sudo systemctl restart rsyslog
    

Mulai ulang Server Kebijakan SiteMinder

  1. Login ke sistem yang menghosting Server Kebijakan dengan akun pengguna yang sama yang menginstal Server Kebijakan pada awalnya.
  2. Buka Konsol Pengelolaan.
  3. Klik tab Status, lalu klik tombol Hentikan.
  4. Tunggu hingga semua layanan berhenti.
  5. Di tab Status yang sama, klik tombol Start.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
Action event1.idm.read_only_udm.network.http.method Jika kolom Tindakan tidak kosong, kolom tersebut dipetakan ke network.http.method. Jika nilainya Visit, nilai tersebut akan diganti dengan GET.
event1.idm.read_only_udm.metadata.product_name Tetapkan ke Web Access Management dalam kode parser.
event1.idm.read_only_udm.metadata.vendor_name Tetapkan ke Siteminder dalam kode parser.
event1.idm.read_only_udm.observer.hostname Tetapkan ke nilai logstash.collect.host.

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.