Coletar registros do Broadcom SiteMinder Web Access Management (antigo CA SSO)

Aceito em:

Este documento explica como ingerir registros do Broadcom SiteMinder Web Access Management (antigo CA SSO) no Google Security Operations usando o Bindplane. O analisador transforma registros brutos formatados em JSON em um modelo de dados unificado (UDM) estruturado. Ele extrai campos das mensagens de registro brutas usando padrões grok, renomeia e os mapeia para o esquema UDM, processa diferentes tipos de eventos e formatos de usuário e enriquece os dados para análise de segurança.

O Broadcom SiteMinder Web Access Management é uma solução empresarial de gerenciamento de acesso à Web que oferece autenticação, autorização e logon único (SSO) centralizados para aplicativos da Web. O SiteMinder usa um servidor de políticas para aplicar políticas de segurança e gerenciar sessões de usuários em recursos da Web, gerando registros de auditoria detalhados de eventos de autenticação, decisões de autorização e atividade de sessão.

Antes de começar

Verifique se você tem os pré-requisitos a seguir:

  • Uma instância do Google SecOps.
  • Um host Windows 2016 ou mais recente ou Linux com systemd.
  • Se estiver executando em um proxy, verifique se as portas do firewall estão abertas.
  • Acesso privilegiado ao console de gerenciamento do servidor de políticas do Broadcom SiteMinder.
  • Um servidor X-windows em execução no sistema em que o console de gerenciamento do servidor de políticas será iniciado (para servidores de políticas baseados em Linux).

Receber o arquivo de autenticação de ingestão do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Agente de coleta.
  3. Baixe o arquivo de autenticação de ingestão.
    • Salve o arquivo com segurança no sistema em que o Bindplane será instalado.

Receber o ID de cliente do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Perfil.
  3. Copie e salve o ID do cliente na seção Detalhes da organização.

Instalar o agente do Bindplane

Instale o agente do Bindplane no sistema operacional Windows ou Linux de acordo com as instruções a seguir.

Instalação do Windows

  1. Abra o prompt de comando ou o PowerShell como administrador.
  2. Execute este comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Instalação do Linux

  1. Abra um terminal com privilégios de raiz ou sudo.
  2. Execute este comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Outros recursos de instalação

Para outras opções de instalação, consulte este guia de instalação.

Configurar o agente do Bindplane para ingerir o Syslog e enviar ao Google SecOps

  1. Acesse o arquivo de configuração:

    • Localize o arquivo config.yaml. Normalmente, ele está no diretório /observiq-otel-collector/ no Linux ou no diretório de instalação no Windows.
    • Abra o arquivo usando um editor de texto (por exemplo, nano, vi ou Bloco de Notas).
  2. Edite o arquivo config.yaml da seguinte forma:

    receivers:
    tcplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
    chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'CA_SSO_WEB'
        raw_log_field: body
        ingestion_labels:
    
    service:
    pipelines:
        logs/source0__chronicle_w_labels-0:
        receivers:
            - tcplog
        exporters:
            - chronicle/chronicle_w_labels
    
  • Substitua a porta e o endereço IP conforme necessário na sua infraestrutura.
  • Substitua <customer_id> pelo ID do cliente real.
  • Atualize /path/to/ingestion-authentication-file.json para o caminho do arquivo em que o arquivo de autenticação foi salvo na etapa 1.

Reiniciar o agente do Bindplane para aplicar as mudanças

Para reiniciar o agente do Bindplane no Linux:

  1. Execute este comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Verifique se o serviço está sendo executado:

    sudo systemctl status observiq-otel-collector
    
  3. Verifique se há erros nos registros:

    sudo journalctl -u observiq-otel-collector -f
    

Para reiniciar o agente do Bindplane no Windows:

  1. Escolha uma das seguintes opções:

    • Prompt de comando ou PowerShell como administrador:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console de serviços:
      1. Pressione Win+R, digite services.msc e pressione Enter.
      2. Localize o observIQ OpenTelemetry Collector.
      3. Clique com o botão direito do mouse e selecione Reiniciar.
  2. Verifique se o serviço está sendo executado:

    sc query observiq-otel-collector
    
  3. Verifique se há erros nos registros:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configurar o Syslog no servidor de políticas do Broadcom SiteMinder (versão 12.8)

  1. Verifique se um servidor X-windows está em execução no seu sistema.
  2. Abra uma janela do terminal.
  3. Defina a variável DISPLAY com o seguinte comando:

    export DISPLAY=<IP_ADDRESS>:0.0
    
  4. Faça login no sistema que hospeda o console de gerenciamento do servidor de políticas.

  5. Acesse o diretório <installation_directory>/siteminder/bin.

    • Substitua <installation_directory> pelo local no sistema de arquivos em que o servidor de políticas está instalado (por exemplo, /opt/CA/siteminder).
  6. Abra o console executando o seguinte comando:

    ./smconsole
    
  7. Clique na guia Dados.

  8. Clique na lista suspensa Banco de dados e selecione Registros de auditoria.

  9. Clique na lista suspensa Armazenamento e selecione Syslog.

  10. Selecione o valor LOG_INFO no campo Prioridade.

  11. Selecione o valor LOG_LOCAL0 no campo Instalação.

  12. Clique em OK.

Configurar o encaminhamento do Syslog para o agente do Bindplane

Depois de ativar o Syslog no servidor de políticas do SiteMinder, configure o daemon do Syslog para encaminhar os registros de auditoria do SiteMinder para o agente do Bindplane.

  1. Abra o arquivo de configuração do Syslog no host do servidor de políticas:

    sudo nano /etc/rsyslog.conf
    
  2. Adicione a seguinte linha para encaminhar os registros de instalação LOCAL0 para o agente do Bindplane:

    local0.*    @@<BINDPLANE_IP>:514
    
  3. Salve o arquivo e reinicie o serviço do Syslog:

    sudo systemctl restart rsyslog
    

Reiniciar o servidor de políticas do SiteMinder

  1. Faça login no sistema que hospeda o servidor de políticas com a mesma conta de usuário que instalou o servidor de políticas originalmente.
  2. Abra o console de gerenciamento.
  3. Clique na guia Status e nos botões Parar.
  4. Aguarde até que todos os serviços sejam interrompidos.
  5. Na mesma guia Status, clique nos botões Iniciar.

Tabela de mapeamento do UDM

Campo de registro Mapeamento do UDM Lógica
Action event1.idm.read_only_udm.network.http.method Se o campo "Ação" não estiver vazio, ele será mapeado para network.http.method. Se o valor for Visit, ele será substituído por GET.
event1.idm.read_only_udm.metadata.product_name Definido como Web Access Management no código do analisador.
event1.idm.read_only_udm.metadata.vendor_name Definido como Siteminder no código do analisador.
event1.idm.read_only_udm.observer.hostname Definido como o valor de logstash.collect.host.

Registro de alterações

Ver o registro de alterações desse analisador

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.