Mengumpulkan log CyberArk PAM

Versi Parser: 11.0

Didukung di:

Dokumen ini menjelaskan cara menyerap log CyberArk PAM (Privileged Access Manager) ke Google Security Operations menggunakan Bindplane. CyberArk PAM mengamankan, mengelola, dan memantau kredensial istimewa di seluruh lingkungan lokal dan cloud. Solusi ini menyediakan Digital Vault untuk menyimpan kredensial akun istimewa, isolasi dan pemantauan sesi, rotasi sandi otomatis, dan log audit terperinci untuk semua aktivitas akses istimewa.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps.
  • Host Windows 2016 atau yang lebih baru atau Linux dengan systemd.
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane.
  • Akses istimewa ke CyberArk PAM Vault dan PVWA (Password Vault Web Access) dengan izin administratif.

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka SIEM Settings > Collection Agent.
  3. Download File Autentikasi Penyerapan.
    • Simpan file dengan aman di sistem tempat BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Referensi penginstalan tambahan

Untuk opsi penginstalan tambahan, lihat panduan penginstalan ini.

Mengonfigurasi agen Bindplane untuk menyerap Syslog dan mengirimkannya ke Google SecOps

  1. Akses File Konfigurasi:

    • Cari file config.yaml. Biasanya, file ini berada di direktori /opt/observiq-otel-collector/ di Linux atau di direktori penginstalan di Windows.
    • Buka file menggunakan editor teks (misalnya, nano, vi, atau Notepad).
  2. Edit file config.yaml sebagai berikut:

    receivers:
        tcplog:
            # Replace the port and IP address as required
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/chronicle_w_labels:
            compression: gzip
            # Adjust the path to the credentials file you downloaded in Step 1
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            # Replace with your actual customer ID from Step 2
            customer_id: <PLACEHOLDER_CUSTOMER_ID>
            endpoint: malachiteingestion-pa.googleapis.com
            # Add optional ingestion labels for better organization
            log_type: 'CYBERARK_PAM'
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/source0__chronicle_w_labels-0:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/chronicle_w_labels
    
  • Ganti port dan alamat IP sesuai kebutuhan di infrastruktur Anda.
  • Ganti <PLACEHOLDER_CUSTOMER_ID> dengan ID Pelanggan yang sebenarnya.
  • Ganti /path/to/ingestion-authentication-file.json dengan jalur file tempat file autentikasi disimpan di bagian Mendapatkan file autentikasi penyerapan Google SecOps.

Mulai ulang agen Bindplane untuk menerapkan perubahan

  1. Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
  2. Untuk memulai ulang agen Bindplane di Windows, Anda dapat menggunakan konsol Services atau memasukkan perintah berikut:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Mengonfigurasi penerusan syslog PAM CyberArk

CyberArk PAM mengirimkan data audit ke SIEM melalui integrasi syslog Vault yang dikonfigurasi dalam file dbparm.ini.

Mengonfigurasi server Vault

  1. Login ke server CyberArk Vault dengan hak istimewa administratif.
  2. Buka direktori penginstalan Vault, lalu buka file dbparm.ini:

    • Jalur default (Windows): C:\Program Files (x86)\PrivateArk\Server\Conf\dbparm.ini
    • Jalur default (Linux): /opt/CARKaim/vault/Conf/dbparm.ini
  3. Tambahkan atau ubah parameter konfigurasi syslog berikut di dbparm.ini:

    SyslogTranslatorFile=Syslog\CASP.xsl
    SyslogServerIP=<BINDPLANE_AGENT_IP>
    SyslogServerPort=514
    SyslogServerProtocol=TCP
    SyslogMessageCodeFilter=0-999
    UseSyslogFormat=Yes
    SyslogSendAuditAsJSON=Yes
    
  4. Ganti <BINDPLANE_AGENT_IP> dengan alamat IP host agen BindPlane (misalnya, 192.168.1.100).

Referensi parameter konfigurasi

Parameter Nilai Deskripsi
SyslogTranslatorFile Syslog\CASP.xsl File terjemahan XSL untuk format syslog
SyslogServerIP IP agen Bindplane Alamat IP penerima syslog
SyslogServerPort 514 Nomor port untuk syslog (sesuaikan dengan konfigurasi Bindplane)
SyslogServerProtocol TCP Protokol transport (TCP direkomendasikan untuk pengiriman yang andal)
SyslogMessageCodeFilter 0-999 Rentang kode pesan yang akan diteruskan (0-999 = semua)
UseSyslogFormat Yes Mengirim log dalam format syslog standar
SyslogSendAuditAsJSON Yes Mengirimkan data audit dalam format JSON untuk penguraian yang lebih baik

Mulai ulang layanan Vault

  1. Setelah mengubah dbparm.ini, mulai ulang layanan CyberArk Vault:

    • Windows: Buka konsol Services, temukan CyberArk Vault, klik kanan, lalu pilih Restart.
    • Linux: Jalankan perintah berikut:
    sudo systemctl restart vault
    
  2. Pastikan log diterima dengan memeriksa log agen Bindplane:

    sudo journalctl -u observiq-otel-collector -f
    

Mengonfigurasi logging audit PVWA (opsional)

Untuk meneruskan log aktivitas PVWA (Password Vault Web Access):

  1. Login ke antarmuka web PVWA sebagai administrator.
  2. Buka Administrasi > Opsi > Audit.
  3. Pastikan Kirim pesan syslog diaktifkan.
  4. PVWA menggunakan konfigurasi syslog Vault dari dbparm.ini.

Untuk mengetahui informasi selengkapnya tentang integrasi syslog CyberArk PAM, lihat dokumentasi CyberArk PAM.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
Vendor metadata.vendor_name Tetapkan ke "CyberArk".
Product metadata.product_name Tetapkan ke "PAM" atau "Vault".
Version metadata.product_version Versi CyberArk PAM.
MessageID metadata.product_event_type Kode tindakan audit.
Message metadata.description Pesan audit yang dapat dibaca manusia.
Severity security_result.severity Dipetakan dari tingkat keparahan CyberArk.
Issuer principal.user.userid Pengguna yang melakukan tindakan.
Station principal.ip Alamat IP sumber sesi.
SourceUser principal.user.userid Pengguna sumber yang memulai tindakan.
TargetUser target.user.userid Akun istimewa target.
SafeName target.resource.name Safe CyberArk yang berisi kredensial.
AccountName target.resource.attribute.labels Nama akun istimewa.
Address target.hostname Nama host atau alamat sistem target.
PolicyID security_result.rule_name ID kebijakan platform.
Reason security_result.description Alasan yang diberikan untuk tindakan tersebut.
RequestID network.session_id ID permintaan kontrol ganda.
GatewayStation intermediary.ip Alamat IP gateway PSM.
Timestamp metadata.event_timestamp Stempel waktu peristiwa.
Command event.idm.read_only_udm.target.process.command_line Dipetakan dari log perubahan
User event.idm.read_only_udm.target.user.userid Dipetakan dari log perubahan
syslog.audit_record.TargetUser event.idm.read_only_udm.target.user.userid Dipetakan dari log perubahan
syslog.audit_record.TargetUser event.idm.read_only_udm.target.user.attribute.labels Dipetakan dari log perubahan
SrcHost event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
DstHost event.idm.read_only_udm.target.ip dan event.idm.read_only_udm.target.asset.ip Dipetakan dari log perubahan
ProcessName event.idm.read_only_udm.target.process.file.names Dipetakan dari log perubahan
SessionID event.idm.read_only_udm.network.session_id Dipetakan dari log perubahan
Protocol event.idm.read_only_udm.network.application_protocol Dipetakan dari log perubahan
syslog.audit_record.Issuer event.idm.read_only_udm.principal.user.userid Dipetakan dari log perubahan
syslog.audit_record.SourceUser event.idm.read_only_udm.principal.user.attribute.labels Dipetakan dari log perubahan
syslog.audit_record.SourceUser event.idm.read_only_udm.principal.user.userid Dipetakan dari log perubahan
syslog.audit_record.Action event.idm.read_only_udm.metadata.product_event_type Dipetakan dari log perubahan
syslog.audit_record.Version event.idm.read_only_udm.metadata.product_version Dipetakan dari log perubahan
syslog.audit_record.Severity event.idm.read_only_udm.security_result.severity Dipetakan dari log perubahan
syslog.audit_record.Severity event.idm.read_only_udm.security_result.severity_details Dipetakan dari log perubahan
syslog.audit_record.Location event.idm.read_only_udm.principal.location.country_or_region Dipetakan dari log perubahan
syslog.audit_record.Message event.idm.read_only_udm.security_result.description Dipetakan dari log perubahan
syslog.audit_record.CAProperties.CAProperty event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
format event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
syslog.audit_record.Rfc5424 event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
syslog.audit_record.Timestamp event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
syslog.audit_record.IsoTimestamp event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
syslog.audit_record.Hostname event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
syslog.audit_record.Vendor event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
syslog.audit_record.Product event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
syslog.audit_record.RequestId event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
version event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
PSMID event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cs2 event.idm.read_only_udm.target.resource.name Dipetakan dari log perubahan
event_data.created event.idm.read_only_udm.metadata.collected_timestamp Dipetakan dari log perubahan
host event.idm.read_only_udm.intermediary.hostname dan event.idm.read_only_udm.intermediary.asset.hostname Dipetakan dari log perubahan
dvc event.idm.read_only_udm.intermediary.asset.ip Dipetakan dari log perubahan
dvc event.idm.read_only_udm.intermediary.hostname dan event.idm.read_only_udm.intermediary.asset.hostname Dipetakan dari log perubahan
PSMID event.idm.read_only_udm.principal.hostname Dipetakan dari log perubahan
PSMID event.idm.read_only_udm.principal.asset.hostname Dipetakan dari log perubahan
GatewayStation event.idm.read_only_udm.target.ip Dipetakan dari log perubahan
GatewayStation event.idm.read_only_udm.target.asset.ip Dipetakan dari log perubahan
reason event.idm.read_only_udm.target.process.file.full_path Dipetakan dari log perubahan
ApplicationType event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
RDPOffset event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
VIDOffset event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
ConnectionComponentId event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
ProcessId event.idm.read_only_udm.target.process.pid Dipetakan dari log perubahan
leef_version event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
leef_event_id event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
inter_host event.idm.read_only_udm.intermediary.hostname Dipetakan dari log perubahan
EventMessage event.idm.read_only_udm.metadata.description Dipetakan dari log perubahan
src event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
usrName event.idm.read_only_udm.principal.user.userid Dipetakan dari log perubahan
Reason event.idm.read_only_udm.security_result.action_details Dipetakan dari log perubahan
Category event.idm.read_only_udm.security_result.category_details Dipetakan dari log perubahan
sev event.idm.read_only_udm.security_result.severity dan event.idm.read_only_udm.security_result.severity_details Dipetakan dari log perubahan
address event.idm.read_only_udm.target.hostname dan event.idm.read_only_udm.target.asset.hostname Dipetakan dari log perubahan
Safe event.idm.read_only_udm.target.resource.name Dipetakan dari log perubahan
username event.idm.read_only_udm.target.user.user_display_name Dipetakan dari log perubahan
logondomain event.idm.read_only_udm.principal.administrative_domain Dipetakan dari log perubahan
devicetype event.idm.read_only_udm.principal.resource.resource_subtype Dipetakan dari log perubahan
header_host event.idm.read_only_udm.src.hostname Dipetakan dari log perubahan
Ticket_ID event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
Ticketing_System event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
Ticketing_Audit_Safe event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
Action event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
msg event.idm.read_only_udm.security_result.description Dipetakan dari log perubahan
name event.idm.read_only_udm.principal.resource.name Dipetakan dari log perubahan
policyid event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
msg event.idm.read_only_udm.metadata.description Dipetakan dari log perubahan
actionType event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
action event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
auditType event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
customData.app_id event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
customData.end_time event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
customData.is_internal_application event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
customData.scopes event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
customData.start_time event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
customData.token_type event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
customData.user_guid event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
identityType event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
tenantId event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
component event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
serviceName event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
customData.DPA.ephemeral_user event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
customData.DPA.access_method event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
customData.DPA.assigned_domain_groups event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
customData.DPA.assigned_groups event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
customData.DPA.authentication_methods event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
customData.DPA.connection_string event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
customData.DPA.maximum_session_duration event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
customData.deny_by_user event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
customData.mfa_reason event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
customData.factors event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
customData.auth_method event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
customData.entity_type event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
customData.mfa_initiator event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
safe event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cloudAssets event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cloudIdentities event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
cloudResources event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
applicationCode event.idm.read_only_udm.target.application Dipetakan dari log perubahan
auditCode event.idm.read_only_udm.security_result.detection_fields Dipetakan dari log perubahan
userId event.idm.read_only_udm.principal.user.userid Dipetakan dari log perubahan
username event.idm.read_only_udm.principal.user.user_display_name Dipetakan dari log perubahan
cloudProvider event.idm.read_only_udm.principal.cloud.environment Dipetakan dari log perubahan
customData.client event.idm.read_only_udm.principal.user.attribute.labels Dipetakan dari log perubahan
uuid event.idm.read_only_udm.metadata.product_log_id Dipetakan dari log perubahan
timestamp event.idm.read_only_udm.metadata.event_timestamp Dipetakan dari log perubahan
source event.idm.read_only_udm.principal.ip Dipetakan dari log perubahan
source event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
accessMethod event.idm.read_only_udm.extensions.auth.auth_details Dipetakan dari log perubahan
accountId event.idm.read_only_udm.principal.user.product_object_id Dipetakan dari log perubahan
sessionId event.idm.read_only_udm.network.session_id Dipetakan dari log perubahan
target event.idm.read_only_udm.target.hostname Dipetakan dari log perubahan
target event.idm.read_only_udm.target.asset.hostname Dipetakan dari log perubahan
targetPlatform event.idm.read_only_udm.target.labels Dipetakan dari log perubahan
customData.DPA.source_hostname event.idm.read_only_udm.principal.hostname Dipetakan dari log perubahan
customData.DPA.source_hostname event.idm.read_only_udm.principal.asset.hostname Dipetakan dari log perubahan
customData.DPA.source_user event.idm.read_only_udm.principal.user.attributes.labels Dipetakan dari log perubahan
customData.DPA.target_machine event.idm.read_only_udm.target.labels Dipetakan dari log perubahan
customData.entity_name event.idm.read_only_udm.principal.hostname Dipetakan dari log perubahan
customData.entity_name event.idm.read_only_udm.principal.asset.hostname Dipetakan dari log perubahan
customData.geoip_latitude event.idm.read_only_udm.principal.location.region_latitude Dipetakan dari log perubahan
customData.geoip_longitude event.idm.read_only_udm.principal.location.region_longitude Dipetakan dari log perubahan
customData.geoip_city_name event.idm.read_only_udm.principal.location.city Dipetakan dari log perubahan
customData.mfa_result event.idm.read_only_udm.security_result.action Dipetakan dari log perubahan
customData.geoip_country_name event.idm.read_only_udm.principal.location.country_or_region Dipetakan dari log perubahan
customData.request_device_os event.idm.read_only_udm.principal.asset.platform_software.platform Dipetakan dari log perubahan
customData.request_broswer_name event.idm.read_only_udm.principal.resource.attribute.labels Dipetakan dari log perubahan
customData.geoip_country_code event.idm.read_only_udm.principal.resource.attribute.labels Dipetakan dari log perubahan
accountName event.idm.read_only_udm.principal.user.attribute.labels Dipetakan dari log perubahan
targetAccount event.idm.read_only_udm.target.user.userid Dipetakan dari log perubahan
customData.PAM.new_target event.idm.read_only_udm.target.user.attribute.labels Dipetakan dari log perubahan
customData.PAM.target event.idm.read_only_udm.target.file.full_path Dipetakan dari log perubahan
customData.directory_service_id event.idm.read_only_udm.principal.user.attribute.labels Dipetakan dari log perubahan
customData.user_id event.idm.read_only_udm.principal.user.attribute.labels Dipetakan dari log perubahan
customData.user_name event.idm.read_only_udm.principal.user.attribute.labels Dipetakan dari log perubahan
customData.mfa_initiator event.idm.read_only_udm.extensions.auth.type Dipetakan dari log perubahan
signature_id metadata.product_event_type Dipetakan dari log perubahan
app target.application Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.