Raccogli i log di Broadcom SiteMinder Web Access Management (in precedenza CA SSO)

Supportato in:

Questo documento spiega come importare i log di Broadcom SiteMinder Web Access Management (precedentemente noto come CA SSO) in Google Security Operations utilizzando Bindplane. Il parser trasforma i log non elaborati in formato JSON in un modello UDM (Unified Data Model) strutturato. Estrae i campi dai messaggi di log non elaborati utilizzando i pattern grok, li rinomina e li mappa allo schema UDM, gestisce diversi tipi di eventi e formati utente e arricchisce i dati per l'analisi della sicurezza.

Broadcom SiteMinder Web Access Management è una soluzione di gestione dell'accesso web aziendale che fornisce autenticazione, autorizzazione e Single Sign-On (SSO) centralizzati per le applicazioni web. SiteMinder utilizza un server delle policy per applicare le policy di sicurezza e gestire le sessioni utente nelle risorse web, generando audit log dettagliati di eventi di autenticazione, decisioni di autorizzazione e attività della sessione.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps.
  • Un host Windows 2016 o versioni successive o Linux con systemd.
  • Se l'esecuzione avviene tramite un proxy, assicurati che le porte del firewall siano aperte.
  • Accesso privilegiato alla console di gestione del server delle norme di Broadcom SiteMinder.
  • Un server X-windows in esecuzione sul sistema in cui verrà avviata la console di gestione del server delle policy (per i server delle policy basati su Linux).

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agente di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione.
    • Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri il prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Installazione di Linux

  1. Apri un terminale con privilegi root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Risorse aggiuntive per l'installazione

Per ulteriori opzioni di installazione, consulta questa guida all'installazione.

Configura l'agente Bindplane per importare Syslog e inviarlo a Google SecOps

  1. Accedi al file di configurazione:

    • Individua il file config.yaml. In genere si trova nella directory /observiq-otel-collector/ su Linux o nella directory di installazione su Windows.
    • Apri il file utilizzando un editor di testo (ad esempio nano, vi o Blocco note).
  2. Modifica il file config.yaml come segue:

    receivers:
    tcplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
    chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'CA_SSO_WEB'
        raw_log_field: body
        ingestion_labels:
    
    service:
    pipelines:
        logs/source0__chronicle_w_labels-0:
        receivers:
            - tcplog
        exporters:
            - chronicle/chronicle_w_labels
    
  • Sostituisci la porta e l'indirizzo IP in base alle esigenze della tua infrastruttura.
  • Sostituisci <customer_id> con l'ID cliente effettivo.
  • Aggiorna /path/to/ingestion-authentication-file.json con il percorso del file in cui è stato salvato il file di autenticazione nel passaggio 1.

Riavvia l'agente Bindplane per applicare le modifiche

Per riavviare l'agente Bindplane in Linux:

  1. Esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Verifica che il servizio sia in esecuzione:

    sudo systemctl status observiq-otel-collector
    
  3. Controlla i log per individuare eventuali errori:

    sudo journalctl -u observiq-otel-collector -f
    

Per riavviare l'agente Bindplane in Windows:

  1. Scegli una delle seguenti opzioni:

    • Prompt dei comandi o PowerShell come amministratore:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console dei servizi:
      1. Premi Win+R, digita services.msc e premi Invio.
      2. Individua observIQ OpenTelemetry Collector.
      3. Fai clic con il tasto destro del mouse e seleziona Riavvia.
  2. Verifica che il servizio sia in esecuzione:

    sc query observiq-otel-collector
    
  3. Controlla i log per individuare eventuali errori:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configura Syslog su Broadcom SiteMinder Policy Server (versione 12.8)

  1. Verifica che sul sistema sia in esecuzione un server X-windows.
  2. Apri una finestra del terminale.
  3. Imposta la variabile DISPLAY con il seguente comando:

    export DISPLAY=<IP_ADDRESS>:0.0
    
  4. Accedi al sistema che ospita la console di gestione del server delle norme.

  5. Vai alla directory <installation_directory>/siteminder/bin.

    • Sostituisci <installation_directory> con la posizione nel file system in cui è installato Policy Server (ad esempio, /opt/CA/siteminder).
  6. Apri la console eseguendo questo comando:

    ./smconsole
    
  7. Fai clic sulla scheda Dati.

  8. Fai clic sull'elenco a discesa Database e poi seleziona Log di controllo.

  9. Fai clic sull'elenco a discesa Storage e poi seleziona Syslog.

  10. Seleziona il valore LOG_INFO nel campo Priority (Priorità).

  11. Seleziona il valore LOG_LOCAL0 nel campo Facility.

  12. Fai clic su OK.

Configura l'inoltro di syslog all'agente Bindplane

Dopo aver abilitato syslog sul server delle policy SiteMinder, configura il daemon syslog in modo che inoltri i log di controllo SiteMinder all'agente Bindplane.

  1. Apri il file di configurazione syslog sull'host Policy Server:

    sudo nano /etc/rsyslog.conf
    
  2. Aggiungi la seguente riga per inoltrare i log della struttura LOCAL0 all'agente Bindplane:

    local0.*    @@<BINDPLANE_IP>:514
    
  3. Salva il file e riavvia il servizio syslog:

    sudo systemctl restart rsyslog
    

Riavvia il server delle policy SiteMinder

  1. Accedi al sistema che ospita Policy Server con lo stesso account utente che ha installato Policy Server in origine.
  2. Apri la Console di gestione.
  3. Fai clic sulla scheda Stato, quindi sui pulsanti Interrompi.
  4. Attendi l'arresto di tutti i servizi.
  5. Nella stessa scheda Stato, fai clic sui pulsanti Avvia.

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
Action event1.idm.read_only_udm.network.http.method Se il campo Azione non è vuoto, viene mappato a network.http.method. Se il valore è Visit, viene sostituito con GET.
event1.idm.read_only_udm.metadata.product_name Imposta Web Access Management nel codice del parser.
event1.idm.read_only_udm.metadata.vendor_name Imposta su Siteminder nel codice del parser.
event1.idm.read_only_udm.observer.hostname Impostato sul valore logstash.collect.host.

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.