Raccogli i log di Citrix StoreFront

Parser Version: 1.0

Supportato in:

Questo documento spiega come importare i log di Citrix StoreFront in Google Security Operations utilizzando Bindplane.

Citrix StoreFront è un'applicazione web che fornisce un negozio di applicazioni aziendali per le applicazioni e i desktop virtuali Citrix. Autentica gli utenti sui siti di Citrix Virtual Apps and Desktops e aggrega le risorse disponibili in un unico portale. StoreFront scrive gli eventi di autenticazione, avvio sessione e servizio nel Registro eventi di Windows nelle origini eventi con prefisso Citrix.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps
  • Windows Server 2016 o versioni successive con systemd
  • Connettività di rete tra l'agente Bindplane e internet
  • Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane
  • Accesso amministrativo a Windows Server che ospita Citrix StoreFront
  • Citrix StoreFront 2308 o versioni successive installato e configurato

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agenti di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione. Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri Prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. Attendi il completamento dell'installazione.

  4. Verifica l'installazione eseguendo:

    sc query observiq-otel-collector
    

Il servizio dovrebbe essere visualizzato come IN ESECUZIONE.

Risorse aggiuntive per l'installazione

Per ulteriori opzioni di installazione e risoluzione dei problemi, consulta la guida all'installazione dell'agente Bindplane.

Configura l'agente Bindplane per importare i log eventi di Windows e inviarli a Google SecOps

Individua il file di configurazione

  1. Apri il prompt dei comandi come amministratore.
  2. Vai alla directory di installazione dell'agente Bindplane e apri il file di configurazione:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifica il file di configurazione

  • Sostituisci l'intero contenuto di config.yaml con la seguente configurazione:

    receivers:
        windowseventlog/storefront_application:
            channel: Application
            raw: true
            start_at: end
            operators:
                - type: filter
                    expr: 'record["source_name"] matches "^Citrix"'
    
    processors:
        batch:
    
    exporters:
        chronicle/storefront:
            compression: gzip
            creds: '{
                "type": "service_account",
                "project_id": "YOUR_PROJECT_ID",
                "private_key_id": "YOUR_PRIVATE_KEY_ID",
                "private_key": "-----BEGIN PRIVATE KEY-----\nYOUR_PRIVATE_KEY\n-----END PRIVATE KEY-----\n",
                "client_email": "YOUR_CLIENT_EMAIL",
                "client_id": "YOUR_CLIENT_ID",
                "auth_uri": "https://accounts.google.com/o/oauth2/auth",
                "token_uri": "https://oauth2.googleapis.com/token",
                "auth_provider_x509_cert_url": "https://www.googleapis.com/oauth2/v1/certs",
                "client_x509_cert_url": "YOUR_CERT_URL"
            }'
            customer_id: 'YOUR_CUSTOMER_ID'
            endpoint: malachiteingestion-pa.googleapis.com
            log_type: 'CITRIX_STOREFRONT'
            override_log_type: false
            raw_log_field: body
    
    service:
        pipelines:
            logs/storefront:
                receivers:
                    - windowseventlog/storefront_application
                processors:
                    - batch
                exporters:
                    - chronicle/storefront
    

Parametri di configurazione

Sostituisci i seguenti segnaposto con i tuoi valori effettivi:

  • Configurazione dell'esportatore:

    • YOUR_PROJECT_ID: L'ID progetto del file di autenticazione dell'importazione
    • YOUR_PRIVATE_KEY_ID: L'ID della chiave privata del file di autenticazione dell'importazione
    • YOUR_PRIVATE_KEY: La chiave privata del file di autenticazione per l'importazione (assicurati di eseguire l'escape corretto dei caratteri di nuova riga)
    • YOUR_CLIENT_EMAIL: L'email del client dal file di autenticazione dell'importazione
    • YOUR_CLIENT_ID: L'ID client del file di autenticazione dell'importazione
    • YOUR_CERT_URL: l'URL del certificato client x509 dal file di autenticazione dell'importazione
    • YOUR_CUSTOMER_ID: il tuo ID cliente Google SecOps
  • Configurazione dell'endpoint regionale:

    • Per la regione degli Stati Uniti, utilizza: malachiteingestion-pa.googleapis.com
    • Per la regione Europa, utilizza: europe-malachiteingestion-pa.googleapis.com
    • Per la regione Asia sud-est, utilizza: asia-southeast1-malachiteingestion-pa.googleapis.com
    • Per l'elenco completo, vedi Endpoint regionali.
  • Esempio:

    exporters:
      chronicle/storefront:
        compression: gzip
        creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json'
        customer_id: 'YOUR_CUSTOMER_ID'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: 'CITRIX_STOREFRONT'
        override_log_type: false
        raw_log_field: body
    

Salvare il file di configurazione

  • Dopo la modifica, salva il file:
    • Fai clic su File > Salva.
    • Chiudi Blocco note

Riavvia l'agente Bindplane per applicare le modifiche

Per riavviare l'agente Bindplane in Windows:

  1. Scegli una delle seguenti opzioni:

    • Prompt dei comandi o PowerShell come amministratore:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console dei servizi:
      1. Premi Win+R, digita services.msc e premi Invio.
      2. Individua observIQ OpenTelemetry Collector.
      3. Fai clic con il tasto destro del mouse e seleziona Riavvia.
  2. Verifica che il servizio sia in esecuzione:

    sc query observiq-otel-collector
    
  3. Controlla i log per individuare eventuali errori:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configurare la registrazione degli eventi di Citrix StoreFront

Per impostazione predefinita, StoreFront 2311 e versioni successive registrano i messaggi di livello Errore, Avviso e Informazioni. Per le versioni precedenti (2308 e precedenti), per impostazione predefinita vengono registrati solo i messaggi di livello Errore.

(Facoltativo) Attiva il logging dettagliato

Per aumentare il livello di dettaglio della registrazione per la risoluzione dei problemi:

  1. Accedi al server StoreFront con privilegi di amministratore locale.
  2. Apri PowerShell come amministratore.
  3. Esegui questo comando per abilitare il logging dettagliato per tutti i servizi:

    Set-STFDiagnostics -All -TraceLevel "Verbose" -confirm:$False
    
  4. Dopo la risoluzione dei problemi, ripristina il livello di logging predefinito:

    Set-STFDiagnostics -All -TraceLevel "Info" -confirm:$False
    

Verificare gli eventi del log eventi di Windows

  1. Premi Win+R, digita eventvwr.msc e premi Invio per aprire il Visualizzatore eventi.
  2. Vai a Application and Services Logs > Citrix Delivery Services.
  3. Verifica che gli eventi vengano registrati per l'autenticazione, gli store e Receiver per i siti web.
  4. Vai a Registri di Windows > Applicazione.
  5. Filtra gli eventi in base ai nomi delle origini che iniziano con Citrix per verificare che vengano generati eventi a livello di applicazione.

Configura la limitazione del log eventi (facoltativo)

StoreFront supporta la limitazione dei log eventi per limitare il numero di eventi duplicati. Per configurare la limitazione:

  1. Vai alle directory di configurazione del servizio StoreFront sul server:
    • Servizio di autenticazione: C:\inetpub\wwwroot\Citrix\Authentication
    • Negozio: C:\inetpub\wwwroot\Citrix\<storename>
    • Destinatario per il sito web: C:\inetpub\wwwroot\Citrix\<storename>\Web
  2. Apri il file web.config in ogni directory utilizzando un editor di testo.
  3. Individua l'elemento logger e configura i parametri di limitazione:

    <logger duplicateInterval="00:01:00" duplicateLimit="10">
    
    • duplicateInterval: il periodo di tempo (ore:minuti:secondi) durante il quale vengono monitorate le voci di log duplicate
    • duplicateLimit: Il numero di voci duplicate che devono essere registrate nell'intervallo per attivare la limitazione
  4. Salva i file di configurazione.

Per ulteriori informazioni, consulta la documentazione sui file di log di Citrix StoreFront.

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
OpcodeValue_label additional.fields Unita
Opcode_label additional.fields Unita
ThreadID_label additional.fields Unita
X-Citrix-Via_label additional.fields Unita
XCitrixGateway_label additional.fields Unita
keyword_label additional.fields Unita
_vulns extensions.vulns.vulnerabilities Unita
_intermediary intermediary Unita
_intermediary_controller intermediary Unita
_intermediary_hypervisor intermediary Unita
_intermediary_storefront intermediary Unita
description metadata.description Mappato direttamente
EventTime metadata.event_timestamp Analizzato come RFC 3339
Machine.CreatedDate metadata.event_timestamp Analizzato come RFC 3339
Machine.LastDeregisteredDate metadata.event_timestamp Analizzato come RFC 3339
Machine.ModifiedDate metadata.event_timestamp Analizzato come RFC 3339
Machine.PoweredOnDate metadata.event_timestamp Analizzato come RFC 3339
Machine.RegistrationStateChangeDate metadata.event_timestamp Analizzato come RFC 3339
Session.EndDate metadata.event_timestamp Analizzato come RFC 3339
Session.StartDate metadata.event_timestamp Analizzato come RFC 3339
event_date metadata.event_timestamp Analizzato come RFC 3339
has_principal metadata.event_type Mappato: trueNETWORK_CONNECTION, trueSTATUS_UPDATE
EventID metadata.product_event_type Mappato direttamente
RecordNumber metadata.product_log_id Mappato direttamente
Machine.AgentVersion metadata.product_version Rinominate/mappate
_network network Rinominate/mappate
_principal principal Rinominate/mappate
Channel_label security_result.about.resource.attribute.labels Unita
severity security_result.severity Mappato: (?i)InfoINFORMATIONAL, (?i)ErrorERROR, (?i)WarningMEDIUM
SeverityValue security_result.severity_details Mappato direttamente
Connection.ConnectedViaHostName src.hostname Mappato direttamente
_target target Rinominate/mappate
N/D extensions.auth.auth_details Costante: ACTIVE
N/D extensions.auth.type Costante: MACHINE
N/D metadata.event_type Costante: GENERIC_EVENT
N/D metadata.product_name Costante: Monitor Service OData
N/D metadata.vendor_name Costante: Citrix
N/D security_result.severity Costante: INFORMATIONAL
OpcodeValue","X-Citrix-Via","ThreadID","XCitrixGateway","Opcode","Keywords", "OpcodeValue additional.fields Mappato dal log delle modifiche
X-Citrix-Via-VIP _target.ip Mappato dal log delle modifiche
Remoteadresse taregt.ip Mappato dal log delle modifiche
invalid_X-Forwarded-For _principal.ip Mappato dal log delle modifiche
Task _target.resource.type Mappato dal log delle modifiche
Hostname _principal.hostname Mappato dal log delle modifiche
SourceModuleName target.resource.name Mappato dal log delle modifiche
SourceModuleType _principal.resource.attribute.labels Mappato dal log delle modifiche
Machine.AssociatedUserUPNs target.group.email_addresses Mappato dal log delle modifiche

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.