Mengumpulkan log CyberArk PAM
Versi Parser: 11.0
Dokumen ini menjelaskan cara menyerap log CyberArk PAM (Privileged Access Manager) ke Google Security Operations menggunakan Bindplane. CyberArk PAM mengamankan, mengelola, dan memantau kredensial istimewa di seluruh lingkungan lokal dan cloud. Solusi ini menyediakan Digital Vault untuk menyimpan kredensial akun istimewa, isolasi dan pemantauan sesi, rotasi sandi otomatis, dan log audit terperinci untuk semua aktivitas akses istimewa.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps.
- Host Windows 2016 atau yang lebih baru atau Linux dengan systemd.
- Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane.
- Akses istimewa ke CyberArk PAM Vault dan PVWA (Password Vault Web Access) dengan izin administratif.
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka SIEM Settings > Collection Agent.
- Download File Autentikasi Penyerapan.
- Simpan file dengan aman di sistem tempat BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
- Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Referensi penginstalan tambahan
Untuk opsi penginstalan tambahan, lihat panduan penginstalan ini.
Mengonfigurasi agen Bindplane untuk menyerap Syslog dan mengirimkannya ke Google SecOps
Akses File Konfigurasi:
- Cari file
config.yaml. Biasanya, file ini berada di direktori/opt/observiq-otel-collector/di Linux atau di direktori penginstalan di Windows. - Buka file menggunakan editor teks (misalnya,
nano,vi, atau Notepad).
- Cari file
Edit file
config.yamlsebagai berikut:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <PLACEHOLDER_CUSTOMER_ID> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'CYBERARK_PAM' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
- Ganti port dan alamat IP sesuai kebutuhan di infrastruktur Anda.
- Ganti
<PLACEHOLDER_CUSTOMER_ID>dengan ID Pelanggan yang sebenarnya. - Ganti
/path/to/ingestion-authentication-file.jsondengan jalur file tempat file autentikasi disimpan di bagian Mendapatkan file autentikasi penyerapan Google SecOps.
Mulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorUntuk memulai ulang agen Bindplane di Windows, Anda dapat menggunakan konsol Services atau memasukkan perintah berikut:
net stop observiq-otel-collector && net start observiq-otel-collector
Mengonfigurasi penerusan syslog PAM CyberArk
CyberArk PAM mengirimkan data audit ke SIEM melalui integrasi syslog Vault yang dikonfigurasi dalam file dbparm.ini.
Mengonfigurasi server Vault
- Login ke server CyberArk Vault dengan hak istimewa administratif.
Buka direktori penginstalan Vault, lalu buka file
dbparm.ini:- Jalur default (Windows):
C:\Program Files (x86)\PrivateArk\Server\Conf\dbparm.ini - Jalur default (Linux):
/opt/CARKaim/vault/Conf/dbparm.ini
- Jalur default (Windows):
Tambahkan atau ubah parameter konfigurasi syslog berikut di
dbparm.ini:SyslogTranslatorFile=Syslog\CASP.xsl SyslogServerIP=<BINDPLANE_AGENT_IP> SyslogServerPort=514 SyslogServerProtocol=TCP SyslogMessageCodeFilter=0-999 UseSyslogFormat=Yes SyslogSendAuditAsJSON=YesGanti
<BINDPLANE_AGENT_IP>dengan alamat IP host agen BindPlane (misalnya,192.168.1.100).
Referensi parameter konfigurasi
| Parameter | Nilai | Deskripsi |
|---|---|---|
SyslogTranslatorFile |
Syslog\CASP.xsl |
File terjemahan XSL untuk format syslog |
SyslogServerIP |
IP agen Bindplane | Alamat IP penerima syslog |
SyslogServerPort |
514 |
Nomor port untuk syslog (sesuaikan dengan konfigurasi Bindplane) |
SyslogServerProtocol |
TCP |
Protokol transport (TCP direkomendasikan untuk pengiriman yang andal) |
SyslogMessageCodeFilter |
0-999 |
Rentang kode pesan yang akan diteruskan (0-999 = semua) |
UseSyslogFormat |
Yes |
Mengirim log dalam format syslog standar |
SyslogSendAuditAsJSON |
Yes |
Mengirimkan data audit dalam format JSON untuk penguraian yang lebih baik |
Mulai ulang layanan Vault
Setelah mengubah
dbparm.ini, mulai ulang layanan CyberArk Vault:- Windows: Buka konsol Services, temukan CyberArk Vault, klik kanan, lalu pilih Restart.
- Linux: Jalankan perintah berikut:
sudo systemctl restart vaultPastikan log diterima dengan memeriksa log agen Bindplane:
sudo journalctl -u observiq-otel-collector -f
Mengonfigurasi logging audit PVWA (opsional)
Untuk meneruskan log aktivitas PVWA (Password Vault Web Access):
- Login ke antarmuka web PVWA sebagai administrator.
- Buka Administrasi > Opsi > Audit.
- Pastikan Kirim pesan syslog diaktifkan.
- PVWA menggunakan konfigurasi syslog Vault dari
dbparm.ini.
Untuk mengetahui informasi selengkapnya tentang integrasi syslog CyberArk PAM, lihat dokumentasi CyberArk PAM.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
Vendor |
metadata.vendor_name |
Tetapkan ke "CyberArk". |
Product |
metadata.product_name |
Tetapkan ke "PAM" atau "Vault". |
Version |
metadata.product_version |
Versi CyberArk PAM. |
MessageID |
metadata.product_event_type |
Kode tindakan audit. |
Message |
metadata.description |
Pesan audit yang dapat dibaca manusia. |
Severity |
security_result.severity |
Dipetakan dari tingkat keparahan CyberArk. |
Issuer |
principal.user.userid |
Pengguna yang melakukan tindakan. |
Station |
principal.ip |
Alamat IP sumber sesi. |
SourceUser |
principal.user.userid |
Pengguna sumber yang memulai tindakan. |
TargetUser |
target.user.userid |
Akun istimewa target. |
SafeName |
target.resource.name |
Safe CyberArk yang berisi kredensial. |
AccountName |
target.resource.attribute.labels |
Nama akun istimewa. |
Address |
target.hostname |
Nama host atau alamat sistem target. |
PolicyID |
security_result.rule_name |
ID kebijakan platform. |
Reason |
security_result.description |
Alasan yang diberikan untuk tindakan tersebut. |
RequestID |
network.session_id |
ID permintaan kontrol ganda. |
GatewayStation |
intermediary.ip |
Alamat IP gateway PSM. |
Timestamp |
metadata.event_timestamp |
Stempel waktu peristiwa. |
Command |
event.idm.read_only_udm.target.process.command_line |
Dipetakan dari log perubahan |
User |
event.idm.read_only_udm.target.user.userid |
Dipetakan dari log perubahan |
syslog.audit_record.TargetUser |
event.idm.read_only_udm.target.user.userid |
Dipetakan dari log perubahan |
syslog.audit_record.TargetUser |
event.idm.read_only_udm.target.user.attribute.labels |
Dipetakan dari log perubahan |
SrcHost |
event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip |
Dipetakan dari log perubahan |
DstHost |
event.idm.read_only_udm.target.ip dan event.idm.read_only_udm.target.asset.ip |
Dipetakan dari log perubahan |
ProcessName |
event.idm.read_only_udm.target.process.file.names |
Dipetakan dari log perubahan |
SessionID |
event.idm.read_only_udm.network.session_id |
Dipetakan dari log perubahan |
Protocol |
event.idm.read_only_udm.network.application_protocol |
Dipetakan dari log perubahan |
syslog.audit_record.Issuer |
event.idm.read_only_udm.principal.user.userid |
Dipetakan dari log perubahan |
syslog.audit_record.SourceUser |
event.idm.read_only_udm.principal.user.attribute.labels |
Dipetakan dari log perubahan |
syslog.audit_record.SourceUser |
event.idm.read_only_udm.principal.user.userid |
Dipetakan dari log perubahan |
syslog.audit_record.Action |
event.idm.read_only_udm.metadata.product_event_type |
Dipetakan dari log perubahan |
syslog.audit_record.Version |
event.idm.read_only_udm.metadata.product_version |
Dipetakan dari log perubahan |
syslog.audit_record.Severity |
event.idm.read_only_udm.security_result.severity |
Dipetakan dari log perubahan |
syslog.audit_record.Severity |
event.idm.read_only_udm.security_result.severity_details |
Dipetakan dari log perubahan |
syslog.audit_record.Location |
event.idm.read_only_udm.principal.location.country_or_region |
Dipetakan dari log perubahan |
syslog.audit_record.Message |
event.idm.read_only_udm.security_result.description |
Dipetakan dari log perubahan |
syslog.audit_record.CAProperties.CAProperty |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
format |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
syslog.audit_record.Rfc5424 |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
syslog.audit_record.Timestamp |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
syslog.audit_record.IsoTimestamp |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
syslog.audit_record.Hostname |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
syslog.audit_record.Vendor |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
syslog.audit_record.Product |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
syslog.audit_record.RequestId |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
version |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
PSMID |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
cs2 |
event.idm.read_only_udm.target.resource.name |
Dipetakan dari log perubahan |
event_data.created |
event.idm.read_only_udm.metadata.collected_timestamp |
Dipetakan dari log perubahan |
host |
event.idm.read_only_udm.intermediary.hostname dan event.idm.read_only_udm.intermediary.asset.hostname |
Dipetakan dari log perubahan |
dvc |
event.idm.read_only_udm.intermediary.asset.ip |
Dipetakan dari log perubahan |
dvc |
event.idm.read_only_udm.intermediary.hostname dan event.idm.read_only_udm.intermediary.asset.hostname |
Dipetakan dari log perubahan |
PSMID |
event.idm.read_only_udm.principal.hostname |
Dipetakan dari log perubahan |
PSMID |
event.idm.read_only_udm.principal.asset.hostname |
Dipetakan dari log perubahan |
GatewayStation |
event.idm.read_only_udm.target.ip |
Dipetakan dari log perubahan |
GatewayStation |
event.idm.read_only_udm.target.asset.ip |
Dipetakan dari log perubahan |
reason |
event.idm.read_only_udm.target.process.file.full_path |
Dipetakan dari log perubahan |
ApplicationType |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
RDPOffset |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
VIDOffset |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
ConnectionComponentId |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
ProcessId |
event.idm.read_only_udm.target.process.pid |
Dipetakan dari log perubahan |
leef_version |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
leef_event_id |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
inter_host |
event.idm.read_only_udm.intermediary.hostname |
Dipetakan dari log perubahan |
EventMessage |
event.idm.read_only_udm.metadata.description |
Dipetakan dari log perubahan |
src |
event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip |
Dipetakan dari log perubahan |
usrName |
event.idm.read_only_udm.principal.user.userid |
Dipetakan dari log perubahan |
Reason |
event.idm.read_only_udm.security_result.action_details |
Dipetakan dari log perubahan |
Category |
event.idm.read_only_udm.security_result.category_details |
Dipetakan dari log perubahan |
sev |
event.idm.read_only_udm.security_result.severity dan event.idm.read_only_udm.security_result.severity_details |
Dipetakan dari log perubahan |
address |
event.idm.read_only_udm.target.hostname dan event.idm.read_only_udm.target.asset.hostname |
Dipetakan dari log perubahan |
Safe |
event.idm.read_only_udm.target.resource.name |
Dipetakan dari log perubahan |
username |
event.idm.read_only_udm.target.user.user_display_name |
Dipetakan dari log perubahan |
logondomain |
event.idm.read_only_udm.principal.administrative_domain |
Dipetakan dari log perubahan |
devicetype |
event.idm.read_only_udm.principal.resource.resource_subtype |
Dipetakan dari log perubahan |
header_host |
event.idm.read_only_udm.src.hostname |
Dipetakan dari log perubahan |
Ticket_ID |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
Ticketing_System |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
Ticketing_Audit_Safe |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
Action |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
msg |
event.idm.read_only_udm.security_result.description |
Dipetakan dari log perubahan |
name |
event.idm.read_only_udm.principal.resource.name |
Dipetakan dari log perubahan |
policyid |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
msg |
event.idm.read_only_udm.metadata.description |
Dipetakan dari log perubahan |
actionType |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
action |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
auditType |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
customData.app_id |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
customData.end_time |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
customData.is_internal_application |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
customData.scopes |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
customData.start_time |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
customData.token_type |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
customData.user_guid |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
identityType |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
tenantId |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
component |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
serviceName |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
customData.DPA.ephemeral_user |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
customData.DPA.access_method |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
customData.DPA.assigned_domain_groups |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
customData.DPA.assigned_groups |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
customData.DPA.authentication_methods |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
customData.DPA.connection_string |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
customData.DPA.maximum_session_duration |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
customData.deny_by_user |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
customData.mfa_reason |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
customData.factors |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
customData.auth_method |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
customData.entity_type |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
customData.mfa_initiator |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
safe |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
cloudAssets |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
cloudIdentities |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
cloudResources |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
applicationCode |
event.idm.read_only_udm.target.application |
Dipetakan dari log perubahan |
auditCode |
event.idm.read_only_udm.security_result.detection_fields |
Dipetakan dari log perubahan |
userId |
event.idm.read_only_udm.principal.user.userid |
Dipetakan dari log perubahan |
username |
event.idm.read_only_udm.principal.user.user_display_name |
Dipetakan dari log perubahan |
cloudProvider |
event.idm.read_only_udm.principal.cloud.environment |
Dipetakan dari log perubahan |
customData.client |
event.idm.read_only_udm.principal.user.attribute.labels |
Dipetakan dari log perubahan |
uuid |
event.idm.read_only_udm.metadata.product_log_id |
Dipetakan dari log perubahan |
timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
Dipetakan dari log perubahan |
source |
event.idm.read_only_udm.principal.ip |
Dipetakan dari log perubahan |
source |
event.idm.read_only_udm.principal.asset.ip |
Dipetakan dari log perubahan |
accessMethod |
event.idm.read_only_udm.extensions.auth.auth_details |
Dipetakan dari log perubahan |
accountId |
event.idm.read_only_udm.principal.user.product_object_id |
Dipetakan dari log perubahan |
sessionId |
event.idm.read_only_udm.network.session_id |
Dipetakan dari log perubahan |
target |
event.idm.read_only_udm.target.hostname |
Dipetakan dari log perubahan |
target |
event.idm.read_only_udm.target.asset.hostname |
Dipetakan dari log perubahan |
targetPlatform |
event.idm.read_only_udm.target.labels |
Dipetakan dari log perubahan |
customData.DPA.source_hostname |
event.idm.read_only_udm.principal.hostname |
Dipetakan dari log perubahan |
customData.DPA.source_hostname |
event.idm.read_only_udm.principal.asset.hostname |
Dipetakan dari log perubahan |
customData.DPA.source_user |
event.idm.read_only_udm.principal.user.attributes.labels |
Dipetakan dari log perubahan |
customData.DPA.target_machine |
event.idm.read_only_udm.target.labels |
Dipetakan dari log perubahan |
customData.entity_name |
event.idm.read_only_udm.principal.hostname |
Dipetakan dari log perubahan |
customData.entity_name |
event.idm.read_only_udm.principal.asset.hostname |
Dipetakan dari log perubahan |
customData.geoip_latitude |
event.idm.read_only_udm.principal.location.region_latitude |
Dipetakan dari log perubahan |
customData.geoip_longitude |
event.idm.read_only_udm.principal.location.region_longitude |
Dipetakan dari log perubahan |
customData.geoip_city_name |
event.idm.read_only_udm.principal.location.city |
Dipetakan dari log perubahan |
customData.mfa_result |
event.idm.read_only_udm.security_result.action |
Dipetakan dari log perubahan |
customData.geoip_country_name |
event.idm.read_only_udm.principal.location.country_or_region |
Dipetakan dari log perubahan |
customData.request_device_os |
event.idm.read_only_udm.principal.asset.platform_software.platform |
Dipetakan dari log perubahan |
customData.request_broswer_name |
event.idm.read_only_udm.principal.resource.attribute.labels |
Dipetakan dari log perubahan |
customData.geoip_country_code |
event.idm.read_only_udm.principal.resource.attribute.labels |
Dipetakan dari log perubahan |
accountName |
event.idm.read_only_udm.principal.user.attribute.labels |
Dipetakan dari log perubahan |
targetAccount |
event.idm.read_only_udm.target.user.userid |
Dipetakan dari log perubahan |
customData.PAM.new_target |
event.idm.read_only_udm.target.user.attribute.labels |
Dipetakan dari log perubahan |
customData.PAM.target |
event.idm.read_only_udm.target.file.full_path |
Dipetakan dari log perubahan |
customData.directory_service_id |
event.idm.read_only_udm.principal.user.attribute.labels |
Dipetakan dari log perubahan |
customData.user_id |
event.idm.read_only_udm.principal.user.attribute.labels |
Dipetakan dari log perubahan |
customData.user_name |
event.idm.read_only_udm.principal.user.attribute.labels |
Dipetakan dari log perubahan |
customData.mfa_initiator |
event.idm.read_only_udm.extensions.auth.type |
Dipetakan dari log perubahan |
signature_id |
metadata.product_event_type |
Dipetakan dari log perubahan |
app |
target.application |
Dipetakan dari log perubahan |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.