Citrix StoreFront-Protokolle erfassen

Parserversion:1.0

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie Citrix StoreFront-Logs mit Bindplane in Google Security Operations aufnehmen können.

Citrix StoreFront ist eine Webanwendung, die einen Unternehmensanwendungsspeicher für virtuelle Desktops und Anwendungen von Citrix bietet. Es authentifiziert Nutzer für Citrix Virtual Apps and Desktops-Sites und fasst verfügbare Ressourcen in einem einzigen Portal zusammen. StoreFront schreibt Authentifizierungs-, Sitzungsstart- und Dienstereignisse in das Windows-Ereignisprotokoll unter Ereignisquellen mit dem Präfix „Citrix“.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz
  • Windows Server 2016 oder höher mit systemd
  • Netzwerkverbindung zwischen dem Bindplane-Agent und dem Internet
  • Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
  • Administratorzugriff auf den Windows Server, auf dem Citrix StoreFront gehostet wird
  • Citrix StoreFront 2308 oder höher ist installiert und konfiguriert.

Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Warten Sie, bis die Installation abgeschlossen ist.

  4. Überprüfen Sie die Installation mit folgendem Befehl:

    sc query observiq-otel-collector
    

Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.

Zusätzliche Installationsressourcen

Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.

Bindplane-Agent zum Erfassen von Windows-Ereignisprotokollen und Senden an Google SecOps konfigurieren

Konfigurationsdatei suchen

  1. Öffnen Sie die Eingabeaufforderung als Administrator.
  2. Rufen Sie das Installationsverzeichnis des Bindplane-Agents auf und öffnen Sie die Konfigurationsdatei:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Konfigurationsdatei bearbeiten

  • Ersetzen Sie den gesamten Inhalt von config.yaml durch die folgende Konfiguration:

    receivers:
        windowseventlog/storefront_application:
            channel: Application
            raw: true
            start_at: end
            operators:
                - type: filter
                    expr: 'record["source_name"] matches "^Citrix"'
    
    processors:
        batch:
    
    exporters:
        chronicle/storefront:
            compression: gzip
            creds: '{
                "type": "service_account",
                "project_id": "YOUR_PROJECT_ID",
                "private_key_id": "YOUR_PRIVATE_KEY_ID",
                "private_key": "-----BEGIN PRIVATE KEY-----\nYOUR_PRIVATE_KEY\n-----END PRIVATE KEY-----\n",
                "client_email": "YOUR_CLIENT_EMAIL",
                "client_id": "YOUR_CLIENT_ID",
                "auth_uri": "https://accounts.google.com/o/oauth2/auth",
                "token_uri": "https://oauth2.googleapis.com/token",
                "auth_provider_x509_cert_url": "https://www.googleapis.com/oauth2/v1/certs",
                "client_x509_cert_url": "YOUR_CERT_URL"
            }'
            customer_id: 'YOUR_CUSTOMER_ID'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: 'CITRIX_STOREFRONT'
            override_log_type: false
            raw_log_field: body
    
    service:
        pipelines:
            logs/storefront:
                receivers:
                    - windowseventlog/storefront_application
                processors:
                    - batch
                exporters:
                    - chronicle/storefront
    

Konfigurationsparameter

Ersetzen Sie die folgenden Platzhalter durch Ihre tatsächlichen Werte:

  • Exporter-Konfiguration:

    • YOUR_PROJECT_ID: Die Projekt-ID aus Ihrer Datei für die Authentifizierung bei der Aufnahme
    • YOUR_PRIVATE_KEY_ID: Die ID des privaten Schlüssels aus Ihrer Datei zur Authentifizierung bei der Aufnahme
    • YOUR_PRIVATE_KEY: Der private Schlüssel aus Ihrer Datei für die Authentifizierung bei der Aufnahme (achten Sie auf die richtige Maskierung von Zeilenumbrüchen).
    • YOUR_CLIENT_EMAIL: Die Client-E-Mail-Adresse aus Ihrer Datei für die Authentifizierung bei der Aufnahme
    • YOUR_CLIENT_ID: Die Client-ID aus Ihrer Datei für die Authentifizierung bei der Aufnahme
    • YOUR_CERT_URL: Die Client-X509-Zertifikats-URL aus Ihrer Datei für die Authentifizierung bei der Aufnahme
    • YOUR_CUSTOMER_ID: Ihre Google SecOps-Kunden-ID
  • Konfiguration regionaler Endpunkte:

    • Verwenden Sie für US-Region: malachiteingestion-pa.googleapis.com
    • Verwenden Sie für Region Europa: europe-malachiteingestion-pa.googleapis.com
    • Verwenden Sie für die Region „Asien Südost“: asia-southeast1-malachiteingestion-pa.googleapis.com
    • Eine vollständige Liste finden Sie unter Regionale Endpunkte.
  • Beispiel:

    exporters:
      chronicle/storefront:
        compression: gzip
        creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json'
        customer_id: 'YOUR_CUSTOMER_ID'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: 'CITRIX_STOREFRONT'
        override_log_type: false
        raw_log_field: body
    

Konfigurationsdatei speichern

  • Speichern Sie die Datei nach der Bearbeitung:
    • Klicken Sie auf Datei > Speichern.
    • Notepad schließen

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

So starten Sie den Bindplane-Agent unter Windows neu:

  1. Wählen Sie eine der folgenden Optionen aus:

    • Eingabeaufforderung oder PowerShell als Administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Dienste-Konsole:
      1. Drücken Sie Win+R, geben Sie services.msc ein und drücken Sie die Eingabetaste.
      2. Suchen Sie nach observIQ OpenTelemetry Collector.
      3. Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
  2. Prüfen Sie, ob der Dienst ausgeführt wird:

    sc query observiq-otel-collector
    
  3. Logs auf Fehler prüfen:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Citrix StoreFront-Ereignisprotokollierung konfigurieren

Standardmäßig werden in StoreFront 2311 und höher Meldungen der Stufen „Error“, „Warning“ und „Info“ protokolliert. In früheren Versionen (2308 und niedriger) werden standardmäßig nur Meldungen der Stufe „Error“ protokolliert.

Ausführliches Logging aktivieren (optional)

So erhöhen Sie die Detailebene für das Logging zur Fehlerbehebung:

  1. Melden Sie sich mit lokalen Administratorberechtigungen auf dem StoreFront-Server an.
  2. Öffnen Sie PowerShell als Administrator.
  3. Führen Sie den folgenden Befehl aus, um das ausführliche Logging für alle Dienste zu aktivieren:

    Set-STFDiagnostics -All -TraceLevel "Verbose" -confirm:$False
    
  4. Setzen Sie die Logging-Ebene nach der Fehlerbehebung auf die Standardeinstellung zurück:

    Set-STFDiagnostics -All -TraceLevel "Info" -confirm:$False
    

Windows-Ereignisprotokollereignisse überprüfen

  1. Drücken Sie Win+R, geben Sie eventvwr.msc ein und drücken Sie die Eingabetaste, um die Ereignisanzeige zu öffnen.
  2. Rufen Sie Anwendungs- und Dienstprotokolle>Citrix Delivery Services auf.
  3. Prüfen Sie, ob Ereignisse für die Authentifizierung, Stores und Receiver für Websites protokolliert werden.
  4. Rufen Sie Windows-Protokolle > Anwendung auf.
  5. Filtern Sie Ereignisse nach Quellnamen, die mit Citrix beginnen, um zu prüfen, ob Ereignisse auf Anwendungsebene generiert werden.

Drosselung des Ereignisprotokolls konfigurieren (optional)

StoreFront unterstützt die Drosselung von Ereignisprotokollen, um die Anzahl doppelter Ereignisse zu begrenzen. So konfigurieren Sie die Drosselung:

  1. Rufen Sie auf dem Server die Verzeichnisse für die StoreFront-Dienstkonfiguration auf:
    • Authentifizierungsdienst: C:\inetpub\wwwroot\Citrix\Authentication
    • Händler: C:\inetpub\wwwroot\Citrix\<storename>
    • Empfänger für Website: C:\inetpub\wwwroot\Citrix\<storename>\Web
  2. Öffnen Sie die Datei web.config in jedem Verzeichnis mit einem Texteditor.
  3. Suchen Sie das Element logger und konfigurieren Sie die Drosselungsparameter:

    <logger duplicateInterval="00:01:00" duplicateLimit="10">
    
    • duplicateInterval: Der Zeitraum (Stunden:Minuten:Sekunden), in dem doppelte Logeinträge überwacht werden.
    • duplicateLimit: Die Anzahl der doppelten Einträge, die innerhalb des Intervalls protokolliert werden müssen, um die Drosselung auszulösen.
  4. Speichern Sie die Konfigurationsdateien.

Weitere Informationen finden Sie in der Dokumentation zu Citrix StoreFront-Logdateien.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
OpcodeValue_label additional.fields Zusammengeführt
Opcode_label additional.fields Zusammengeführt
ThreadID_label additional.fields Zusammengeführt
X-Citrix-Via_label additional.fields Zusammengeführt
XCitrixGateway_label additional.fields Zusammengeführt
keyword_label additional.fields Zusammengeführt
_vulns extensions.vulns.vulnerabilities Zusammengeführt
_intermediary intermediary Zusammengeführt
_intermediary_controller intermediary Zusammengeführt
_intermediary_hypervisor intermediary Zusammengeführt
_intermediary_storefront intermediary Zusammengeführt
description metadata.description Direkt zugeordnet
EventTime metadata.event_timestamp Geparst als RFC 3339
Machine.CreatedDate metadata.event_timestamp Geparst als RFC 3339
Machine.LastDeregisteredDate metadata.event_timestamp Geparst als RFC 3339
Machine.ModifiedDate metadata.event_timestamp Geparst als RFC 3339
Machine.PoweredOnDate metadata.event_timestamp Geparst als RFC 3339
Machine.RegistrationStateChangeDate metadata.event_timestamp Geparst als RFC 3339
Session.EndDate metadata.event_timestamp Geparst als RFC 3339
Session.StartDate metadata.event_timestamp Geparst als RFC 3339
event_date metadata.event_timestamp Geparst als RFC 3339
has_principal metadata.event_type Zugeordnet: true → NETWORK_CONNECTION, true → STATUS_UPDATE
EventID metadata.product_event_type Direkt zugeordnet
RecordNumber metadata.product_log_id Direkt zugeordnet
Machine.AgentVersion metadata.product_version Umbenannt/zugeordnet
_network network Umbenannt/zugeordnet
_principal principal Umbenannt/zugeordnet
Channel_label security_result.about.resource.attribute.labels Zusammengeführt
severity security_result.severity Zugeordnet: (?i)Info → INFORMATIONAL, (?i)Error → ERROR, (?i)Warning → MEDIUM
SeverityValue security_result.severity_details Direkt zugeordnet
Connection.ConnectedViaHostName src.hostname Direkt zugeordnet
_target target Umbenannt/zugeordnet
extensions.auth.auth_details Konstante: ACTIVE
extensions.auth.type Konstante: MACHINE
metadata.event_type Konstante: GENERIC_EVENT
metadata.product_name Konstante: Monitor Service OData
metadata.vendor_name Konstante: Citrix
security_result.severity Konstante: INFORMATIONAL
OpcodeValue","X-Citrix-Via","ThreadID","XCitrixGateway","Opcode","Keywords", "OpcodeValue additional.fields Aus dem Änderungsprotokoll zugeordnet
X-Citrix-Via-VIP _target.ip Aus dem Änderungsprotokoll zugeordnet
Remoteadresse taregt.ip Aus dem Änderungsprotokoll zugeordnet
invalid_X-Forwarded-For _principal.ip Aus dem Änderungsprotokoll zugeordnet
Task _target.resource.type Aus dem Änderungsprotokoll zugeordnet
Hostname _principal.hostname Aus dem Änderungsprotokoll zugeordnet
SourceModuleName target.resource.name Aus dem Änderungsprotokoll zugeordnet
SourceModuleType _principal.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
Machine.AssociatedUserUPNs target.group.email_addresses Aus dem Änderungsprotokoll zugeordnet

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten