Mengumpulkan log Citrix StoreFront
Versi Parser: 1.0
Dokumen ini menjelaskan cara menyerap log Citrix StoreFront ke Google Security Operations menggunakan Bindplane.
Citrix StoreFront adalah aplikasi web yang menyediakan toko aplikasi perusahaan untuk desktop dan aplikasi virtual Citrix. Layanan ini mengautentikasi pengguna ke situs Citrix Virtual Apps and Desktops dan menggabungkan resource yang tersedia ke dalam satu portal. StoreFront menulis peristiwa autentikasi, peluncuran sesi, dan layanan ke Windows Event Log di bagian sumber peristiwa berawalan Citrix.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps
- Windows Server 2016 atau yang lebih baru dengan
systemd - Konektivitas jaringan antara agen Bindplane dan internet
- Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
- Akses administratif ke Windows Server yang menghosting Citrix StoreFront
- Citrix StoreFront 2308 atau yang lebih baru diinstal dan dikonfigurasi
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Agen Pengumpulan.
- Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
- Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sc query observiq-otel-collector
Layanan akan ditampilkan sebagai RUNNING.
Referensi penginstalan tambahan
Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.
Mengonfigurasi agen Bindplane untuk menyerap Log Peristiwa Windows dan mengirimkannya ke Google SecOps
Cari file konfigurasi
- Buka Command Prompt sebagai administrator.
Buka direktori penginstalan agen Bindplane, lalu buka file konfigurasi:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Edit file konfigurasi
Ganti seluruh konten
config.yamldengan konfigurasi berikut:receivers: windowseventlog/storefront_application: channel: Application raw: true start_at: end operators: - type: filter expr: 'record["source_name"] matches "^Citrix"' processors: batch: exporters: chronicle/storefront: compression: gzip creds: '{ "type": "service_account", "project_id": "YOUR_PROJECT_ID", "private_key_id": "YOUR_PRIVATE_KEY_ID", "private_key": "-----BEGIN PRIVATE KEY-----\nYOUR_PRIVATE_KEY\n-----END PRIVATE KEY-----\n", "client_email": "YOUR_CLIENT_EMAIL", "client_id": "YOUR_CLIENT_ID", "auth_uri": "https://accounts.google.com/o/oauth2/auth", "token_uri": "https://oauth2.googleapis.com/token", "auth_provider_x509_cert_url": "https://www.googleapis.com/oauth2/v1/certs", "client_x509_cert_url": "YOUR_CERT_URL" }' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: 'CITRIX_STOREFRONT' override_log_type: false raw_log_field: body service: pipelines: logs/storefront: receivers: - windowseventlog/storefront_application processors: - batch exporters: - chronicle/storefront
Parameter konfigurasi
Ganti placeholder berikut dengan nilai sebenarnya:
Konfigurasi eksportir:
YOUR_PROJECT_ID: Project ID dari file autentikasi penyerapan AndaYOUR_PRIVATE_KEY_ID: ID kunci pribadi dari file autentikasi penyerapan AndaYOUR_PRIVATE_KEY: Kunci pribadi dari file autentikasi penyerapan Anda (pastikan karakter baris baru di-escape dengan benar)YOUR_CLIENT_EMAIL: Email klien dari file autentikasi penyerapan AndaYOUR_CLIENT_ID: ID klien dari file autentikasi penyerapan AndaYOUR_CERT_URL: URL sertifikat x509 klien dari file autentikasi penyerapan AndaYOUR_CUSTOMER_ID: ID pelanggan Google SecOps Anda
Konfigurasi endpoint regional:
- Untuk wilayah AS, gunakan:
malachiteingestion-pa.googleapis.com - Untuk wilayah Eropa, gunakan:
europe-malachiteingestion-pa.googleapis.com - Untuk Asia Tenggara, gunakan:
asia-southeast1-malachiteingestion-pa.googleapis.com - Lihat Endpoint Regional untuk mengetahui daftar lengkapnya
- Untuk wilayah AS, gunakan:
Contoh:
exporters: chronicle/storefront: compression: gzip creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: 'CITRIX_STOREFRONT' override_log_type: false raw_log_field: body
Simpan file konfigurasi
- Setelah mengedit, simpan file:
- Klik File > Save
- Menutup Notepad
Mulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Windows:
Pilih salah satu opsi berikut:
- Command Prompt atau PowerShell sebagai administrator:
net stop observiq-otel-collector && net start observiq-otel-collector- Konsol layanan:
- Tekan
Win+R, ketikservices.msc, lalu tekan Enter. - Temukan observIQ OpenTelemetry Collector.
- Klik kanan, lalu pilih Mulai Ulang.
- Tekan
Pastikan layanan sedang berjalan:
sc query observiq-otel-collectorPeriksa log untuk mengetahui error:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Mengonfigurasi logging peristiwa Citrix StoreFront
Secara default, StoreFront 2311 dan versi yang lebih baru mencatat pesan tingkat Error, Peringatan, dan Info. Untuk versi sebelumnya (2308 dan yang lebih lama), hanya pesan tingkat Error yang dicatat secara default.
Aktifkan logging panjang (opsional)
Untuk meningkatkan detail logging guna tujuan pemecahan masalah:
- Login ke server StoreFront dengan hak istimewa administrator lokal.
- Buka PowerShell sebagai administrator.
Jalankan perintah berikut untuk mengaktifkan logging panjang untuk semua layanan:
Set-STFDiagnostics -All -TraceLevel "Verbose" -confirm:$FalseSetelah memecahkan masalah, kembalikan tingkat logging ke default:
Set-STFDiagnostics -All -TraceLevel "Info" -confirm:$False
Memverifikasi peristiwa Log Peristiwa Windows
- Tekan
Win+R, ketikeventvwr.msc, lalu tekan Enter untuk membuka Event Viewer. - Buka Application and Services Logs > Citrix Delivery Services.
- Verifikasi bahwa peristiwa dicatat untuk autentikasi, toko, dan Penerima untuk situs.
- Buka Windows Logs > Application.
- Filter peristiwa menurut nama sumber yang diawali dengan Citrix untuk memverifikasi bahwa peristiwa tingkat aplikasi sedang dibuat.
Mengonfigurasi pembatasan log peristiwa (opsional)
StoreFront mendukung throttling log peristiwa untuk membatasi jumlah peristiwa duplikat. Untuk mengonfigurasi pembatasan:
- Buka direktori konfigurasi layanan StoreFront di server:
- Layanan autentikasi:
C:\inetpub\wwwroot\Citrix\Authentication - Toko:
C:\inetpub\wwwroot\Citrix\<storename> - Situs Penerima untuk Web:
C:\inetpub\wwwroot\Citrix\<storename>\Web
- Layanan autentikasi:
- Buka file
web.configdi setiap direktori menggunakan editor teks. Temukan elemen
loggerdan konfigurasikan parameter pembatasan:<logger duplicateInterval="00:01:00" duplicateLimit="10">duplicateInterval: Jangka waktu (jam:menit:detik) saat entri log duplikat dipantauduplicateLimit: Jumlah entri duplikat yang harus dicatat dalam interval untuk memicu pembatasan
Simpan file konfigurasi.
Untuk mengetahui informasi selengkapnya, lihat dokumentasi file log Citrix StoreFront.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
OpcodeValue_label |
additional.fields |
Digabung |
Opcode_label |
additional.fields |
Digabung |
ThreadID_label |
additional.fields |
Digabung |
X-Citrix-Via_label |
additional.fields |
Digabung |
XCitrixGateway_label |
additional.fields |
Digabung |
keyword_label |
additional.fields |
Digabung |
_vulns |
extensions.vulns.vulnerabilities |
Digabung |
_intermediary |
intermediary |
Digabung |
_intermediary_controller |
intermediary |
Digabung |
_intermediary_hypervisor |
intermediary |
Digabung |
_intermediary_storefront |
intermediary |
Digabung |
description |
metadata.description |
Dipetakan secara langsung |
EventTime |
metadata.event_timestamp |
Diurai sebagai RFC 3339 |
Machine.CreatedDate |
metadata.event_timestamp |
Diurai sebagai RFC 3339 |
Machine.LastDeregisteredDate |
metadata.event_timestamp |
Diurai sebagai RFC 3339 |
Machine.ModifiedDate |
metadata.event_timestamp |
Diurai sebagai RFC 3339 |
Machine.PoweredOnDate |
metadata.event_timestamp |
Diurai sebagai RFC 3339 |
Machine.RegistrationStateChangeDate |
metadata.event_timestamp |
Diurai sebagai RFC 3339 |
Session.EndDate |
metadata.event_timestamp |
Diurai sebagai RFC 3339 |
Session.StartDate |
metadata.event_timestamp |
Diurai sebagai RFC 3339 |
event_date |
metadata.event_timestamp |
Diurai sebagai RFC 3339 |
has_principal |
metadata.event_type |
Dipetakan: true → NETWORK_CONNECTION, true → STATUS_UPDATE |
EventID |
metadata.product_event_type |
Dipetakan secara langsung |
RecordNumber |
metadata.product_log_id |
Dipetakan secara langsung |
Machine.AgentVersion |
metadata.product_version |
Diganti nama/dipetakan |
_network |
network |
Diganti nama/dipetakan |
_principal |
principal |
Diganti nama/dipetakan |
Channel_label |
security_result.about.resource.attribute.labels |
Digabung |
severity |
security_result.severity |
Dipetakan: (?i)Info → INFORMATIONAL, (?i)Error → ERROR, (?i)Warning → MEDIUM |
SeverityValue |
security_result.severity_details |
Dipetakan secara langsung |
Connection.ConnectedViaHostName |
src.hostname |
Dipetakan secara langsung |
_target |
target |
Diganti nama/dipetakan |
| T/A | extensions.auth.auth_details |
Konstanta: ACTIVE |
| T/A | extensions.auth.type |
Konstanta: MACHINE |
| T/A | metadata.event_type |
Konstanta: GENERIC_EVENT |
| T/A | metadata.product_name |
Konstanta: Monitor Service OData |
| T/A | metadata.vendor_name |
Konstanta: Citrix |
| T/A | security_result.severity |
Konstanta: INFORMATIONAL |
OpcodeValue","X-Citrix-Via","ThreadID","XCitrixGateway","Opcode","Keywords", "OpcodeValue |
additional.fields |
Dipetakan dari log perubahan |
X-Citrix-Via-VIP |
_target.ip |
Dipetakan dari log perubahan |
Remoteadresse |
taregt.ip |
Dipetakan dari log perubahan |
invalid_X-Forwarded-For |
_principal.ip |
Dipetakan dari log perubahan |
Task |
_target.resource.type |
Dipetakan dari log perubahan |
Hostname |
_principal.hostname |
Dipetakan dari log perubahan |
SourceModuleName |
target.resource.name |
Dipetakan dari log perubahan |
SourceModuleType |
_principal.resource.attribute.labels |
Dipetakan dari log perubahan |
Machine.AssociatedUserUPNs |
target.group.email_addresses |
Dipetakan dari log perubahan |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.