Raccogli i log di Citrix StoreFront
Parser Version: 1.0
Questo documento spiega come importare i log di Citrix StoreFront in Google Security Operations utilizzando Bindplane.
Citrix StoreFront è un'applicazione web che fornisce un negozio di applicazioni aziendali per le applicazioni e i desktop virtuali Citrix. Autentica gli utenti sui siti di Citrix Virtual Apps and Desktops e aggrega le risorse disponibili in un unico portale. StoreFront scrive gli eventi di autenticazione, avvio sessione e servizio nel Registro eventi di Windows nelle origini eventi con prefisso Citrix.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps
- Windows Server 2016 o versioni successive con
systemd - Connettività di rete tra l'agente Bindplane e internet
- Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
- Accesso amministrativo a Windows Server che ospita Citrix StoreFront
- Citrix StoreFront 2308 o versioni successive installato e configurato
Recuperare il file di autenticazione dell'importazione di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Agenti di raccolta.
- Scarica il file di autenticazione dell'acquisizione. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.
Recuperare l'ID cliente Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Profilo.
- Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.
Installa l'agente Bindplane
Installa l'agente Bindplane sul sistema operativo Windows seguendo le istruzioni riportate di seguito.
Installazione di Windows
- Apri Prompt dei comandi o PowerShell come amministratore.
Esegui questo comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietAttendi il completamento dell'installazione.
Verifica l'installazione eseguendo:
sc query observiq-otel-collector
Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.
Risorse aggiuntive per l'installazione
Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.
Configura l'agente Bindplane per importare i log eventi di Windows e inviarli a Google SecOps
Individua il file di configurazione
- Apri il prompt dei comandi come amministratore.
Vai alla directory di installazione dell'agente Bindplane e apri il file di configurazione:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Modifica il file di configurazione
Sostituisci l'intero contenuto di
config.yamlcon la seguente configurazione:receivers: windowseventlog/storefront_application: channel: Application raw: true start_at: end operators: - type: filter expr: 'record["source_name"] matches "^Citrix"' processors: batch: exporters: chronicle/storefront: compression: gzip creds: '{ "type": "service_account", "project_id": "YOUR_PROJECT_ID", "private_key_id": "YOUR_PRIVATE_KEY_ID", "private_key": "-----BEGIN PRIVATE KEY-----\nYOUR_PRIVATE_KEY\n-----END PRIVATE KEY-----\n", "client_email": "YOUR_CLIENT_EMAIL", "client_id": "YOUR_CLIENT_ID", "auth_uri": "https://accounts.google.com/o/oauth2/auth", "token_uri": "https://oauth2.googleapis.com/token", "auth_provider_x509_cert_url": "https://www.googleapis.com/oauth2/v1/certs", "client_x509_cert_url": "YOUR_CERT_URL" }' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: 'CITRIX_STOREFRONT' override_log_type: false raw_log_field: body service: pipelines: logs/storefront: receivers: - windowseventlog/storefront_application processors: - batch exporters: - chronicle/storefront
Parametri di configurazione
Sostituisci i seguenti segnaposto con i tuoi valori effettivi:
Configurazione dell'esportatore:
YOUR_PROJECT_ID: L'ID progetto del file di autenticazione dell'importazioneYOUR_PRIVATE_KEY_ID: L'ID della chiave privata del file di autenticazione dell'importazioneYOUR_PRIVATE_KEY: La chiave privata del file di autenticazione per l'importazione (assicurati di eseguire l'escape corretto dei caratteri di nuova riga)YOUR_CLIENT_EMAIL: L'email del client dal file di autenticazione dell'importazioneYOUR_CLIENT_ID: L'ID client del file di autenticazione dell'importazioneYOUR_CERT_URL: l'URL del certificato client x509 dal file di autenticazione dell'importazioneYOUR_CUSTOMER_ID: il tuo ID cliente Google SecOps
Configurazione dell'endpoint regionale:
- Per la regione degli Stati Uniti, utilizza:
malachiteingestion-pa.googleapis.com - Per la regione Europa, utilizza:
europe-malachiteingestion-pa.googleapis.com - Per la regione Asia sud-est, utilizza:
asia-southeast1-malachiteingestion-pa.googleapis.com - Per l'elenco completo, vedi Endpoint regionali.
- Per la regione degli Stati Uniti, utilizza:
Esempio:
exporters: chronicle/storefront: compression: gzip creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: 'CITRIX_STOREFRONT' override_log_type: false raw_log_field: body
Salvare il file di configurazione
- Dopo la modifica, salva il file:
- Fai clic su File > Salva.
- Chiudi Blocco note
Riavvia l'agente Bindplane per applicare le modifiche
Per riavviare l'agente Bindplane in Windows:
Scegli una delle seguenti opzioni:
- Prompt dei comandi o PowerShell come amministratore:
net stop observiq-otel-collector && net start observiq-otel-collector- Console dei servizi:
- Premi
Win+R, digitaservices.msce premi Invio. - Individua observIQ OpenTelemetry Collector.
- Fai clic con il tasto destro del mouse e seleziona Riavvia.
- Premi
Verifica che il servizio sia in esecuzione:
sc query observiq-otel-collectorControlla i log per individuare eventuali errori:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Configurare la registrazione degli eventi di Citrix StoreFront
Per impostazione predefinita, StoreFront 2311 e versioni successive registrano i messaggi di livello Errore, Avviso e Informazioni. Per le versioni precedenti (2308 e precedenti), per impostazione predefinita vengono registrati solo i messaggi di livello Errore.
(Facoltativo) Attiva il logging dettagliato
Per aumentare il livello di dettaglio della registrazione per la risoluzione dei problemi:
- Accedi al server StoreFront con privilegi di amministratore locale.
- Apri PowerShell come amministratore.
Esegui questo comando per abilitare il logging dettagliato per tutti i servizi:
Set-STFDiagnostics -All -TraceLevel "Verbose" -confirm:$FalseDopo la risoluzione dei problemi, ripristina il livello di logging predefinito:
Set-STFDiagnostics -All -TraceLevel "Info" -confirm:$False
Verificare gli eventi del log eventi di Windows
- Premi
Win+R, digitaeventvwr.msce premi Invio per aprire il Visualizzatore eventi. - Vai a Application and Services Logs > Citrix Delivery Services.
- Verifica che gli eventi vengano registrati per l'autenticazione, gli store e Receiver per i siti web.
- Vai a Registri di Windows > Applicazione.
- Filtra gli eventi in base ai nomi delle origini che iniziano con Citrix per verificare che vengano generati eventi a livello di applicazione.
Configura la limitazione del log eventi (facoltativo)
StoreFront supporta la limitazione dei log eventi per limitare il numero di eventi duplicati. Per configurare la limitazione:
- Vai alle directory di configurazione del servizio StoreFront sul server:
- Servizio di autenticazione:
C:\inetpub\wwwroot\Citrix\Authentication - Negozio:
C:\inetpub\wwwroot\Citrix\<storename> - Destinatario per il sito web:
C:\inetpub\wwwroot\Citrix\<storename>\Web
- Servizio di autenticazione:
- Apri il file
web.configin ogni directory utilizzando un editor di testo. Individua l'elemento
loggere configura i parametri di limitazione:<logger duplicateInterval="00:01:00" duplicateLimit="10">duplicateInterval: il periodo di tempo (ore:minuti:secondi) durante il quale vengono monitorate le voci di log duplicateduplicateLimit: Il numero di voci duplicate che devono essere registrate nell'intervallo per attivare la limitazione
Salva i file di configurazione.
Per ulteriori informazioni, consulta la documentazione sui file di log di Citrix StoreFront.
Tabella di mappatura UDM
| Campo log | Mappatura UDM | Logica |
|---|---|---|
OpcodeValue_label |
additional.fields |
Unita |
Opcode_label |
additional.fields |
Unita |
ThreadID_label |
additional.fields |
Unita |
X-Citrix-Via_label |
additional.fields |
Unita |
XCitrixGateway_label |
additional.fields |
Unita |
keyword_label |
additional.fields |
Unita |
_vulns |
extensions.vulns.vulnerabilities |
Unita |
_intermediary |
intermediary |
Unita |
_intermediary_controller |
intermediary |
Unita |
_intermediary_hypervisor |
intermediary |
Unita |
_intermediary_storefront |
intermediary |
Unita |
description |
metadata.description |
Mappato direttamente |
EventTime |
metadata.event_timestamp |
Analizzato come RFC 3339 |
Machine.CreatedDate |
metadata.event_timestamp |
Analizzato come RFC 3339 |
Machine.LastDeregisteredDate |
metadata.event_timestamp |
Analizzato come RFC 3339 |
Machine.ModifiedDate |
metadata.event_timestamp |
Analizzato come RFC 3339 |
Machine.PoweredOnDate |
metadata.event_timestamp |
Analizzato come RFC 3339 |
Machine.RegistrationStateChangeDate |
metadata.event_timestamp |
Analizzato come RFC 3339 |
Session.EndDate |
metadata.event_timestamp |
Analizzato come RFC 3339 |
Session.StartDate |
metadata.event_timestamp |
Analizzato come RFC 3339 |
event_date |
metadata.event_timestamp |
Analizzato come RFC 3339 |
has_principal |
metadata.event_type |
Mappato: true → NETWORK_CONNECTION, true → STATUS_UPDATE |
EventID |
metadata.product_event_type |
Mappato direttamente |
RecordNumber |
metadata.product_log_id |
Mappato direttamente |
Machine.AgentVersion |
metadata.product_version |
Rinominate/mappate |
_network |
network |
Rinominate/mappate |
_principal |
principal |
Rinominate/mappate |
Channel_label |
security_result.about.resource.attribute.labels |
Unita |
severity |
security_result.severity |
Mappato: (?i)Info → INFORMATIONAL, (?i)Error → ERROR, (?i)Warning → MEDIUM |
SeverityValue |
security_result.severity_details |
Mappato direttamente |
Connection.ConnectedViaHostName |
src.hostname |
Mappato direttamente |
_target |
target |
Rinominate/mappate |
| N/D | extensions.auth.auth_details |
Costante: ACTIVE |
| N/D | extensions.auth.type |
Costante: MACHINE |
| N/D | metadata.event_type |
Costante: GENERIC_EVENT |
| N/D | metadata.product_name |
Costante: Monitor Service OData |
| N/D | metadata.vendor_name |
Costante: Citrix |
| N/D | security_result.severity |
Costante: INFORMATIONAL |
OpcodeValue","X-Citrix-Via","ThreadID","XCitrixGateway","Opcode","Keywords", "OpcodeValue |
additional.fields |
Mappato dal log delle modifiche |
X-Citrix-Via-VIP |
_target.ip |
Mappato dal log delle modifiche |
Remoteadresse |
taregt.ip |
Mappato dal log delle modifiche |
invalid_X-Forwarded-For |
_principal.ip |
Mappato dal log delle modifiche |
Task |
_target.resource.type |
Mappato dal log delle modifiche |
Hostname |
_principal.hostname |
Mappato dal log delle modifiche |
SourceModuleName |
target.resource.name |
Mappato dal log delle modifiche |
SourceModuleType |
_principal.resource.attribute.labels |
Mappato dal log delle modifiche |
Machine.AssociatedUserUPNs |
target.group.email_addresses |
Mappato dal log delle modifiche |
Log delle modifiche
Visualizza il log delle modifiche per questo parser
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.