Mengumpulkan log Citrix StoreFront

Versi Parser: 1.0

Didukung di:

Dokumen ini menjelaskan cara menyerap log Citrix StoreFront ke Google Security Operations menggunakan Bindplane.

Citrix StoreFront adalah aplikasi web yang menyediakan toko aplikasi perusahaan untuk desktop dan aplikasi virtual Citrix. Layanan ini mengautentikasi pengguna ke situs Citrix Virtual Apps and Desktops dan menggabungkan resource yang tersedia ke dalam satu portal. StoreFront menulis peristiwa autentikasi, peluncuran sesi, dan layanan ke Windows Event Log di bagian sumber peristiwa berawalan Citrix.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps
  • Windows Server 2016 atau yang lebih baru dengan systemd
  • Konektivitas jaringan antara agen Bindplane dan internet
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
  • Akses administratif ke Windows Server yang menghosting Citrix StoreFront
  • Citrix StoreFront 2308 atau yang lebih baru diinstal dan dikonfigurasi

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Agen Pengumpulan.
  3. Download File Autentikasi Penyerapan. Simpan file dengan aman di sistem tempat BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Tunggu hingga penginstalan selesai.

  4. Verifikasi penginstalan dengan menjalankan:

    sc query observiq-otel-collector
    

Layanan akan ditampilkan sebagai RUNNING.

Referensi penginstalan tambahan

Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.

Mengonfigurasi agen Bindplane untuk menyerap Log Peristiwa Windows dan mengirimkannya ke Google SecOps

Cari file konfigurasi

  1. Buka Command Prompt sebagai administrator.
  2. Buka direktori penginstalan agen Bindplane, lalu buka file konfigurasi:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Edit file konfigurasi

  • Ganti seluruh konten config.yaml dengan konfigurasi berikut:

    receivers:
        windowseventlog/storefront_application:
            channel: Application
            raw: true
            start_at: end
            operators:
                - type: filter
                    expr: 'record["source_name"] matches "^Citrix"'
    
    processors:
        batch:
    
    exporters:
        chronicle/storefront:
            compression: gzip
            creds: '{
                "type": "service_account",
                "project_id": "YOUR_PROJECT_ID",
                "private_key_id": "YOUR_PRIVATE_KEY_ID",
                "private_key": "-----BEGIN PRIVATE KEY-----\nYOUR_PRIVATE_KEY\n-----END PRIVATE KEY-----\n",
                "client_email": "YOUR_CLIENT_EMAIL",
                "client_id": "YOUR_CLIENT_ID",
                "auth_uri": "https://accounts.google.com/o/oauth2/auth",
                "token_uri": "https://oauth2.googleapis.com/token",
                "auth_provider_x509_cert_url": "https://www.googleapis.com/oauth2/v1/certs",
                "client_x509_cert_url": "YOUR_CERT_URL"
            }'
            customer_id: 'YOUR_CUSTOMER_ID'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: 'CITRIX_STOREFRONT'
            override_log_type: false
            raw_log_field: body
    
    service:
        pipelines:
            logs/storefront:
                receivers:
                    - windowseventlog/storefront_application
                processors:
                    - batch
                exporters:
                    - chronicle/storefront
    

Parameter konfigurasi

Ganti placeholder berikut dengan nilai sebenarnya:

  • Konfigurasi eksportir:

    • YOUR_PROJECT_ID: Project ID dari file autentikasi penyerapan Anda
    • YOUR_PRIVATE_KEY_ID: ID kunci pribadi dari file autentikasi penyerapan Anda
    • YOUR_PRIVATE_KEY: Kunci pribadi dari file autentikasi penyerapan Anda (pastikan karakter baris baru di-escape dengan benar)
    • YOUR_CLIENT_EMAIL: Email klien dari file autentikasi penyerapan Anda
    • YOUR_CLIENT_ID: ID klien dari file autentikasi penyerapan Anda
    • YOUR_CERT_URL: URL sertifikat x509 klien dari file autentikasi penyerapan Anda
    • YOUR_CUSTOMER_ID: ID pelanggan Google SecOps Anda
  • Konfigurasi endpoint regional:

    • Untuk wilayah AS, gunakan: malachiteingestion-pa.googleapis.com
    • Untuk wilayah Eropa, gunakan: europe-malachiteingestion-pa.googleapis.com
    • Untuk Asia Tenggara, gunakan: asia-southeast1-malachiteingestion-pa.googleapis.com
    • Lihat Endpoint Regional untuk mengetahui daftar lengkapnya
  • Contoh:

    exporters:
      chronicle/storefront:
        compression: gzip
        creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json'
        customer_id: 'YOUR_CUSTOMER_ID'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: 'CITRIX_STOREFRONT'
        override_log_type: false
        raw_log_field: body
    

Simpan file konfigurasi

  • Setelah mengedit, simpan file:
    • Klik File > Save
    • Menutup Notepad

Mulai ulang agen Bindplane untuk menerapkan perubahan

Untuk memulai ulang agen Bindplane di Windows:

  1. Pilih salah satu opsi berikut:

    • Command Prompt atau PowerShell sebagai administrator:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Konsol layanan:
      1. Tekan Win+R, ketik services.msc, lalu tekan Enter.
      2. Temukan observIQ OpenTelemetry Collector.
      3. Klik kanan, lalu pilih Mulai Ulang.
  2. Pastikan layanan sedang berjalan:

    sc query observiq-otel-collector
    
  3. Periksa log untuk mengetahui error:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Mengonfigurasi logging peristiwa Citrix StoreFront

Secara default, StoreFront 2311 dan versi yang lebih baru mencatat pesan tingkat Error, Peringatan, dan Info. Untuk versi sebelumnya (2308 dan yang lebih lama), hanya pesan tingkat Error yang dicatat secara default.

Aktifkan logging panjang (opsional)

Untuk meningkatkan detail logging guna tujuan pemecahan masalah:

  1. Login ke server StoreFront dengan hak istimewa administrator lokal.
  2. Buka PowerShell sebagai administrator.
  3. Jalankan perintah berikut untuk mengaktifkan logging panjang untuk semua layanan:

    Set-STFDiagnostics -All -TraceLevel "Verbose" -confirm:$False
    
  4. Setelah memecahkan masalah, kembalikan tingkat logging ke default:

    Set-STFDiagnostics -All -TraceLevel "Info" -confirm:$False
    

Memverifikasi peristiwa Log Peristiwa Windows

  1. Tekan Win+R, ketik eventvwr.msc, lalu tekan Enter untuk membuka Event Viewer.
  2. Buka Application and Services Logs > Citrix Delivery Services.
  3. Verifikasi bahwa peristiwa dicatat untuk autentikasi, toko, dan Penerima untuk situs.
  4. Buka Windows Logs > Application.
  5. Filter peristiwa menurut nama sumber yang diawali dengan Citrix untuk memverifikasi bahwa peristiwa tingkat aplikasi sedang dibuat.

Mengonfigurasi pembatasan log peristiwa (opsional)

StoreFront mendukung throttling log peristiwa untuk membatasi jumlah peristiwa duplikat. Untuk mengonfigurasi pembatasan:

  1. Buka direktori konfigurasi layanan StoreFront di server:
    • Layanan autentikasi: C:\inetpub\wwwroot\Citrix\Authentication
    • Toko: C:\inetpub\wwwroot\Citrix\<storename>
    • Situs Penerima untuk Web: C:\inetpub\wwwroot\Citrix\<storename>\Web
  2. Buka file web.config di setiap direktori menggunakan editor teks.
  3. Temukan elemen logger dan konfigurasikan parameter pembatasan:

    <logger duplicateInterval="00:01:00" duplicateLimit="10">
    
    • duplicateInterval: Jangka waktu (jam:menit:detik) saat entri log duplikat dipantau
    • duplicateLimit: Jumlah entri duplikat yang harus dicatat dalam interval untuk memicu pembatasan
  4. Simpan file konfigurasi.

Untuk mengetahui informasi selengkapnya, lihat dokumentasi file log Citrix StoreFront.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
OpcodeValue_label additional.fields Digabung
Opcode_label additional.fields Digabung
ThreadID_label additional.fields Digabung
X-Citrix-Via_label additional.fields Digabung
XCitrixGateway_label additional.fields Digabung
keyword_label additional.fields Digabung
_vulns extensions.vulns.vulnerabilities Digabung
_intermediary intermediary Digabung
_intermediary_controller intermediary Digabung
_intermediary_hypervisor intermediary Digabung
_intermediary_storefront intermediary Digabung
description metadata.description Dipetakan secara langsung
EventTime metadata.event_timestamp Diurai sebagai RFC 3339
Machine.CreatedDate metadata.event_timestamp Diurai sebagai RFC 3339
Machine.LastDeregisteredDate metadata.event_timestamp Diurai sebagai RFC 3339
Machine.ModifiedDate metadata.event_timestamp Diurai sebagai RFC 3339
Machine.PoweredOnDate metadata.event_timestamp Diurai sebagai RFC 3339
Machine.RegistrationStateChangeDate metadata.event_timestamp Diurai sebagai RFC 3339
Session.EndDate metadata.event_timestamp Diurai sebagai RFC 3339
Session.StartDate metadata.event_timestamp Diurai sebagai RFC 3339
event_date metadata.event_timestamp Diurai sebagai RFC 3339
has_principal metadata.event_type Dipetakan: trueNETWORK_CONNECTION, trueSTATUS_UPDATE
EventID metadata.product_event_type Dipetakan secara langsung
RecordNumber metadata.product_log_id Dipetakan secara langsung
Machine.AgentVersion metadata.product_version Diganti nama/dipetakan
_network network Diganti nama/dipetakan
_principal principal Diganti nama/dipetakan
Channel_label security_result.about.resource.attribute.labels Digabung
severity security_result.severity Dipetakan: (?i)InfoINFORMATIONAL, (?i)ErrorERROR, (?i)WarningMEDIUM
SeverityValue security_result.severity_details Dipetakan secara langsung
Connection.ConnectedViaHostName src.hostname Dipetakan secara langsung
_target target Diganti nama/dipetakan
T/A extensions.auth.auth_details Konstanta: ACTIVE
T/A extensions.auth.type Konstanta: MACHINE
T/A metadata.event_type Konstanta: GENERIC_EVENT
T/A metadata.product_name Konstanta: Monitor Service OData
T/A metadata.vendor_name Konstanta: Citrix
T/A security_result.severity Konstanta: INFORMATIONAL
OpcodeValue","X-Citrix-Via","ThreadID","XCitrixGateway","Opcode","Keywords", "OpcodeValue additional.fields Dipetakan dari log perubahan
X-Citrix-Via-VIP _target.ip Dipetakan dari log perubahan
Remoteadresse taregt.ip Dipetakan dari log perubahan
invalid_X-Forwarded-For _principal.ip Dipetakan dari log perubahan
Task _target.resource.type Dipetakan dari log perubahan
Hostname _principal.hostname Dipetakan dari log perubahan
SourceModuleName target.resource.name Dipetakan dari log perubahan
SourceModuleType _principal.resource.attribute.labels Dipetakan dari log perubahan
Machine.AssociatedUserUPNs target.group.email_addresses Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.