Citrix StoreFront-Protokolle erfassen
Parserversion:1.0
In diesem Dokument wird beschrieben, wie Sie Citrix StoreFront-Logs mit Bindplane in Google Security Operations aufnehmen können.
Citrix StoreFront ist eine Webanwendung, die einen Unternehmensanwendungsspeicher für virtuelle Desktops und Anwendungen von Citrix bietet. Es authentifiziert Nutzer für Citrix Virtual Apps and Desktops-Sites und fasst verfügbare Ressourcen in einem einzigen Portal zusammen. StoreFront schreibt Authentifizierungs-, Sitzungsstart- und Dienstereignisse in das Windows-Ereignisprotokoll unter Ereignisquellen mit dem Präfix „Citrix“.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz
- Windows Server 2016 oder höher mit
systemd - Netzwerkverbindung zwischen dem Bindplane-Agent und dem Internet
- Wenn Sie den Agent hinter einem Proxy ausführen, müssen die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sein.
- Administratorzugriff auf den Windows Server, auf dem Citrix StoreFront gehostet wird
- Citrix StoreFront 2308 oder höher ist installiert und konfiguriert.
Authentifizierungsdatei für die Aufnahme in Google SecOps abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Collection Agents auf.
- Laden Sie die Authentifizierungsdatei für die Aufnahme herunter. Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Profile auf.
- Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows-Betriebssystem gemäß der folgenden Anleitung.
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietWarten Sie, bis die Installation abgeschlossen ist.
Überprüfen Sie die Installation mit folgendem Befehl:
sc query observiq-otel-collector
Der Dienst sollte als RUNNING (Wird ausgeführt) angezeigt werden.
Zusätzliche Installationsressourcen
Weitere Installationsoptionen und Informationen zur Fehlerbehebung finden Sie in der Installationsanleitung für den Bindplane-Agent.
Bindplane-Agent zum Erfassen von Windows-Ereignisprotokollen und Senden an Google SecOps konfigurieren
Konfigurationsdatei suchen
- Öffnen Sie die Eingabeaufforderung als Administrator.
Rufen Sie das Installationsverzeichnis des Bindplane-Agents auf und öffnen Sie die Konfigurationsdatei:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Konfigurationsdatei bearbeiten
Ersetzen Sie den gesamten Inhalt von
config.yamldurch die folgende Konfiguration:receivers: windowseventlog/storefront_application: channel: Application raw: true start_at: end operators: - type: filter expr: 'record["source_name"] matches "^Citrix"' processors: batch: exporters: chronicle/storefront: compression: gzip creds: '{ "type": "service_account", "project_id": "YOUR_PROJECT_ID", "private_key_id": "YOUR_PRIVATE_KEY_ID", "private_key": "-----BEGIN PRIVATE KEY-----\nYOUR_PRIVATE_KEY\n-----END PRIVATE KEY-----\n", "client_email": "YOUR_CLIENT_EMAIL", "client_id": "YOUR_CLIENT_ID", "auth_uri": "https://accounts.google.com/o/oauth2/auth", "token_uri": "https://oauth2.googleapis.com/token", "auth_provider_x509_cert_url": "https://www.googleapis.com/oauth2/v1/certs", "client_x509_cert_url": "YOUR_CERT_URL" }' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: 'CITRIX_STOREFRONT' override_log_type: false raw_log_field: body service: pipelines: logs/storefront: receivers: - windowseventlog/storefront_application processors: - batch exporters: - chronicle/storefront
Konfigurationsparameter
Ersetzen Sie die folgenden Platzhalter durch Ihre tatsächlichen Werte:
Exporter-Konfiguration:
YOUR_PROJECT_ID: Die Projekt-ID aus Ihrer Datei für die Authentifizierung bei der AufnahmeYOUR_PRIVATE_KEY_ID: Die ID des privaten Schlüssels aus Ihrer Datei zur Authentifizierung bei der AufnahmeYOUR_PRIVATE_KEY: Der private Schlüssel aus Ihrer Datei für die Authentifizierung bei der Aufnahme (achten Sie auf die richtige Maskierung von Zeilenumbrüchen).YOUR_CLIENT_EMAIL: Die Client-E-Mail-Adresse aus Ihrer Datei für die Authentifizierung bei der AufnahmeYOUR_CLIENT_ID: Die Client-ID aus Ihrer Datei für die Authentifizierung bei der AufnahmeYOUR_CERT_URL: Die Client-X509-Zertifikats-URL aus Ihrer Datei für die Authentifizierung bei der AufnahmeYOUR_CUSTOMER_ID: Ihre Google SecOps-Kunden-ID
Konfiguration regionaler Endpunkte:
- Verwenden Sie für US-Region:
malachiteingestion-pa.googleapis.com - Verwenden Sie für Region Europa:
europe-malachiteingestion-pa.googleapis.com - Verwenden Sie für die Region „Asien Südost“:
asia-southeast1-malachiteingestion-pa.googleapis.com - Eine vollständige Liste finden Sie unter Regionale Endpunkte.
- Verwenden Sie für US-Region:
Beispiel:
exporters: chronicle/storefront: compression: gzip creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: 'CITRIX_STOREFRONT' override_log_type: false raw_log_field: body
Konfigurationsdatei speichern
- Speichern Sie die Datei nach der Bearbeitung:
- Klicken Sie auf Datei > Speichern.
- Notepad schließen
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
So starten Sie den Bindplane-Agent unter Windows neu:
Wählen Sie eine der folgenden Optionen aus:
- Eingabeaufforderung oder PowerShell als Administrator:
net stop observiq-otel-collector && net start observiq-otel-collector- Dienste-Konsole:
- Drücken Sie
Win+R, geben Sieservices.mscein und drücken Sie die Eingabetaste. - Suchen Sie nach observIQ OpenTelemetry Collector.
- Klicken Sie mit der rechten Maustaste und wählen Sie Neu starten aus.
- Drücken Sie
Prüfen Sie, ob der Dienst ausgeführt wird:
sc query observiq-otel-collectorLogs auf Fehler prüfen:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Citrix StoreFront-Ereignisprotokollierung konfigurieren
Standardmäßig werden in StoreFront 2311 und höher Meldungen der Stufen „Error“, „Warning“ und „Info“ protokolliert. In früheren Versionen (2308 und niedriger) werden standardmäßig nur Meldungen der Stufe „Error“ protokolliert.
Ausführliches Logging aktivieren (optional)
So erhöhen Sie die Detailebene für das Logging zur Fehlerbehebung:
- Melden Sie sich mit lokalen Administratorberechtigungen auf dem StoreFront-Server an.
- Öffnen Sie PowerShell als Administrator.
Führen Sie den folgenden Befehl aus, um das ausführliche Logging für alle Dienste zu aktivieren:
Set-STFDiagnostics -All -TraceLevel "Verbose" -confirm:$FalseSetzen Sie die Logging-Ebene nach der Fehlerbehebung auf die Standardeinstellung zurück:
Set-STFDiagnostics -All -TraceLevel "Info" -confirm:$False
Windows-Ereignisprotokollereignisse überprüfen
- Drücken Sie
Win+R, geben Sieeventvwr.mscein und drücken Sie die Eingabetaste, um die Ereignisanzeige zu öffnen. - Rufen Sie Anwendungs- und Dienstprotokolle>Citrix Delivery Services auf.
- Prüfen Sie, ob Ereignisse für die Authentifizierung, Stores und Receiver für Websites protokolliert werden.
- Rufen Sie Windows-Protokolle > Anwendung auf.
- Filtern Sie Ereignisse nach Quellnamen, die mit Citrix beginnen, um zu prüfen, ob Ereignisse auf Anwendungsebene generiert werden.
Drosselung des Ereignisprotokolls konfigurieren (optional)
StoreFront unterstützt die Drosselung von Ereignisprotokollen, um die Anzahl doppelter Ereignisse zu begrenzen. So konfigurieren Sie die Drosselung:
- Rufen Sie auf dem Server die Verzeichnisse für die StoreFront-Dienstkonfiguration auf:
- Authentifizierungsdienst:
C:\inetpub\wwwroot\Citrix\Authentication - Händler:
C:\inetpub\wwwroot\Citrix\<storename> - Empfänger für Website:
C:\inetpub\wwwroot\Citrix\<storename>\Web
- Authentifizierungsdienst:
- Öffnen Sie die Datei
web.configin jedem Verzeichnis mit einem Texteditor. Suchen Sie das Element
loggerund konfigurieren Sie die Drosselungsparameter:<logger duplicateInterval="00:01:00" duplicateLimit="10">duplicateInterval: Der Zeitraum (Stunden:Minuten:Sekunden), in dem doppelte Logeinträge überwacht werden.duplicateLimit: Die Anzahl der doppelten Einträge, die innerhalb des Intervalls protokolliert werden müssen, um die Drosselung auszulösen.
Speichern Sie die Konfigurationsdateien.
Weitere Informationen finden Sie in der Dokumentation zu Citrix StoreFront-Logdateien.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
OpcodeValue_label |
additional.fields |
Zusammengeführt |
Opcode_label |
additional.fields |
Zusammengeführt |
ThreadID_label |
additional.fields |
Zusammengeführt |
X-Citrix-Via_label |
additional.fields |
Zusammengeführt |
XCitrixGateway_label |
additional.fields |
Zusammengeführt |
keyword_label |
additional.fields |
Zusammengeführt |
_vulns |
extensions.vulns.vulnerabilities |
Zusammengeführt |
_intermediary |
intermediary |
Zusammengeführt |
_intermediary_controller |
intermediary |
Zusammengeführt |
_intermediary_hypervisor |
intermediary |
Zusammengeführt |
_intermediary_storefront |
intermediary |
Zusammengeführt |
description |
metadata.description |
Direkt zugeordnet |
EventTime |
metadata.event_timestamp |
Geparst als RFC 3339 |
Machine.CreatedDate |
metadata.event_timestamp |
Geparst als RFC 3339 |
Machine.LastDeregisteredDate |
metadata.event_timestamp |
Geparst als RFC 3339 |
Machine.ModifiedDate |
metadata.event_timestamp |
Geparst als RFC 3339 |
Machine.PoweredOnDate |
metadata.event_timestamp |
Geparst als RFC 3339 |
Machine.RegistrationStateChangeDate |
metadata.event_timestamp |
Geparst als RFC 3339 |
Session.EndDate |
metadata.event_timestamp |
Geparst als RFC 3339 |
Session.StartDate |
metadata.event_timestamp |
Geparst als RFC 3339 |
event_date |
metadata.event_timestamp |
Geparst als RFC 3339 |
has_principal |
metadata.event_type |
Zugeordnet: true → NETWORK_CONNECTION, true → STATUS_UPDATE |
EventID |
metadata.product_event_type |
Direkt zugeordnet |
RecordNumber |
metadata.product_log_id |
Direkt zugeordnet |
Machine.AgentVersion |
metadata.product_version |
Umbenannt/zugeordnet |
_network |
network |
Umbenannt/zugeordnet |
_principal |
principal |
Umbenannt/zugeordnet |
Channel_label |
security_result.about.resource.attribute.labels |
Zusammengeführt |
severity |
security_result.severity |
Zugeordnet: (?i)Info → INFORMATIONAL, (?i)Error → ERROR, (?i)Warning → MEDIUM |
SeverityValue |
security_result.severity_details |
Direkt zugeordnet |
Connection.ConnectedViaHostName |
src.hostname |
Direkt zugeordnet |
_target |
target |
Umbenannt/zugeordnet |
| – | extensions.auth.auth_details |
Konstante: ACTIVE |
| – | extensions.auth.type |
Konstante: MACHINE |
| – | metadata.event_type |
Konstante: GENERIC_EVENT |
| – | metadata.product_name |
Konstante: Monitor Service OData |
| – | metadata.vendor_name |
Konstante: Citrix |
| – | security_result.severity |
Konstante: INFORMATIONAL |
OpcodeValue","X-Citrix-Via","ThreadID","XCitrixGateway","Opcode","Keywords", "OpcodeValue |
additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
X-Citrix-Via-VIP |
_target.ip |
Aus dem Änderungsprotokoll zugeordnet |
Remoteadresse |
taregt.ip |
Aus dem Änderungsprotokoll zugeordnet |
invalid_X-Forwarded-For |
_principal.ip |
Aus dem Änderungsprotokoll zugeordnet |
Task |
_target.resource.type |
Aus dem Änderungsprotokoll zugeordnet |
Hostname |
_principal.hostname |
Aus dem Änderungsprotokoll zugeordnet |
SourceModuleName |
target.resource.name |
Aus dem Änderungsprotokoll zugeordnet |
SourceModuleType |
_principal.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
Machine.AssociatedUserUPNs |
target.group.email_addresses |
Aus dem Änderungsprotokoll zugeordnet |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten