Raccogli i log di Broadcom SiteMinder Web Access Management (in precedenza CA SSO)
Questo documento spiega come importare i log di Broadcom SiteMinder Web Access Management (precedentemente noto come CA SSO) in Google Security Operations utilizzando Bindplane. Il parser trasforma i log non elaborati in formato JSON in un modello UDM (Unified Data Model) strutturato. Estrae i campi dai messaggi di log non elaborati utilizzando i pattern grok, li rinomina e li mappa allo schema UDM, gestisce diversi tipi di eventi e formati utente e arricchisce i dati per l'analisi della sicurezza.
Broadcom SiteMinder Web Access Management è una soluzione di gestione dell'accesso web aziendale che fornisce autenticazione, autorizzazione e Single Sign-On (SSO) centralizzati per le applicazioni web. SiteMinder utilizza un server delle policy per applicare le policy di sicurezza e gestire le sessioni utente nelle risorse web, generando audit log dettagliati di eventi di autenticazione, decisioni di autorizzazione e attività della sessione.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps.
- Un host Windows 2016 o versioni successive o Linux con systemd.
- Se l'esecuzione avviene tramite un proxy, assicurati che le porte del firewall siano aperte.
- Accesso privilegiato alla console di gestione del server delle norme di Broadcom SiteMinder.
- Un server X-windows in esecuzione sul sistema in cui verrà avviata la console di gestione del server delle policy (per i server delle policy basati su Linux).
Recuperare il file di autenticazione dell'importazione di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Agente di raccolta.
- Scarica il file di autenticazione dell'acquisizione.
- Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.
Recuperare l'ID cliente Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Profilo.
- Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.
Installa l'agente Bindplane
Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.
Installazione di Windows
- Apri il prompt dei comandi o PowerShell come amministratore.
Esegui questo comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Installazione di Linux
- Apri un terminale con privilegi root o sudo.
Esegui questo comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Risorse aggiuntive per l'installazione
Per ulteriori opzioni di installazione, consulta questa guida all'installazione.
Configura l'agente Bindplane per importare Syslog e inviarlo a Google SecOps
Accedi al file di configurazione:
- Individua il file
config.yaml. In genere si trova nella directory/observiq-otel-collector/su Linux o nella directory di installazione su Windows. - Apri il file utilizzando un editor di testo (ad esempio
nano,vio Blocco note).
- Individua il file
Modifica il file
config.yamlcome segue:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'CA_SSO_WEB' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
- Sostituisci la porta e l'indirizzo IP in base alle esigenze della tua infrastruttura.
- Sostituisci
<customer_id>con l'ID cliente effettivo. - Aggiorna
/path/to/ingestion-authentication-file.jsoncon il percorso del file in cui è stato salvato il file di autenticazione nel passaggio 1.
Riavvia l'agente Bindplane per applicare le modifiche
Per riavviare l'agente Bindplane in Linux:
Esegui questo comando:
sudo systemctl restart observiq-otel-collectorVerifica che il servizio sia in esecuzione:
sudo systemctl status observiq-otel-collectorControlla i log per individuare eventuali errori:
sudo journalctl -u observiq-otel-collector -f
Per riavviare l'agente Bindplane in Windows:
Scegli una delle seguenti opzioni:
- Prompt dei comandi o PowerShell come amministratore:
net stop observiq-otel-collector && net start observiq-otel-collector- Console dei servizi:
- Premi
Win+R, digitaservices.msce premi Invio. - Individua observIQ OpenTelemetry Collector.
- Fai clic con il tasto destro del mouse e seleziona Riavvia.
- Premi
Verifica che il servizio sia in esecuzione:
sc query observiq-otel-collectorControlla i log per individuare eventuali errori:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Configura Syslog su Broadcom SiteMinder Policy Server (versione 12.8)
- Verifica che sul sistema sia in esecuzione un server X-windows.
- Apri una finestra del terminale.
Imposta la variabile DISPLAY con il seguente comando:
export DISPLAY=<IP_ADDRESS>:0.0Accedi al sistema che ospita la console di gestione del server delle norme.
Vai alla directory
<installation_directory>/siteminder/bin.- Sostituisci
<installation_directory>con la posizione nel file system in cui è installato Policy Server (ad esempio,/opt/CA/siteminder).
- Sostituisci
Apri la console eseguendo questo comando:
./smconsoleFai clic sulla scheda Dati.
Fai clic sull'elenco a discesa Database e poi seleziona Log di controllo.
Fai clic sull'elenco a discesa Storage e poi seleziona Syslog.
Seleziona il valore LOG_INFO nel campo Priority (Priorità).
Seleziona il valore LOG_LOCAL0 nel campo Facility.
Fai clic su OK.
Configura l'inoltro di syslog all'agente Bindplane
Dopo aver abilitato syslog sul server delle policy SiteMinder, configura il daemon syslog in modo che inoltri i log di controllo SiteMinder all'agente Bindplane.
Apri il file di configurazione syslog sull'host Policy Server:
sudo nano /etc/rsyslog.confAggiungi la seguente riga per inoltrare i log della struttura LOCAL0 all'agente Bindplane:
local0.* @@<BINDPLANE_IP>:514Salva il file e riavvia il servizio syslog:
sudo systemctl restart rsyslog
Riavvia il server delle policy SiteMinder
- Accedi al sistema che ospita Policy Server con lo stesso account utente che ha installato Policy Server in origine.
- Apri la Console di gestione.
- Fai clic sulla scheda Stato, quindi sui pulsanti Interrompi.
- Attendi l'arresto di tutti i servizi.
- Nella stessa scheda Stato, fai clic sui pulsanti Avvia.
Tabella di mappatura UDM
| Campo log | Mappatura UDM | Logica |
|---|---|---|
Action |
event1.idm.read_only_udm.network.http.method |
Se il campo Azione non è vuoto, viene mappato a network.http.method. Se il valore è Visit, viene sostituito con GET. |
event1.idm.read_only_udm.metadata.product_name |
Imposta Web Access Management nel codice del parser. |
|
event1.idm.read_only_udm.metadata.vendor_name |
Imposta su Siteminder nel codice del parser. |
|
event1.idm.read_only_udm.observer.hostname |
Impostato sul valore logstash.collect.host. |
Log delle modifiche
Visualizza il log delle modifiche per questo parser
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.