CyberArk PAM ログを収集する
パーサーのバージョン: 11.0
このドキュメントでは、Bindplane を使用して CyberArk PAM(Privileged Access Manager)ログを Google Security Operations に取り込む方法について説明します。CyberArk PAM は、オンプレミス環境とクラウド環境全体で特権認証情報を保護、管理、モニタリングします。特権アカウントの認証情報を保存するためのデジタル ボルト、セッションの分離とモニタリング、パスワードの自動ローテーション、すべての特権アクセス アクティビティの詳細な監査ログを提供します。
始める前に
次の前提条件を満たしていることを確認してください。
- Google SecOps インスタンス。
- Windows 2016 以降、または systemd を使用する Linux ホスト。
- プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します。
- 管理者権限を持つ CyberArk PAM Vault と PVWA(Password Vault Web Access)への特権アクセス。
Google SecOps の取り込み認証ファイルを取得する
- Google SecOps コンソールにログインします。
- [SIEM Settings] > [Collection Agent] に移動します。
- 取り込み認証ファイルをダウンロードします。
- Bindplane をインストールするシステムにファイルを安全に保存します。
Google SecOps のお客様 ID を取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [プロファイル] に移動します。
- [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。
Bindplane エージェントをインストールする
次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。
Windows のインストール
- 管理者として コマンド プロンプトまたは PowerShell を開きます。
次のコマンドを実行します。
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux のインストール
- root 権限または sudo 権限でターミナルを開きます。
次のコマンドを実行します。
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
その他のインストール リソース
その他のインストール オプションについては、インストール ガイドをご覧ください。
Syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する
構成ファイルにアクセスします。
config.yamlファイルを見つけます。通常、Linux では/opt/observiq-otel-collector/ディレクトリに、Windows ではインストール ディレクトリにあります。- テキスト エディタ(
nano、vi、メモ帳など)を使用してファイルを開きます。
config.yamlファイルを次のように編集します。receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <PLACEHOLDER_CUSTOMER_ID> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'CYBERARK_PAM' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
- 自社のインフラストラクチャでの必要性に応じて、ポートと IP アドレスを置き換えます。
<PLACEHOLDER_CUSTOMER_ID>は、実際の顧客 ID に置き換えます。/path/to/ingestion-authentication-file.jsonの値を、Google SecOps の取り込み認証ファイルを取得するで認証ファイルを保存したファイルパスに更新します。
Bindplane エージェントを再起動して変更を適用する
Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。
sudo systemctl restart observiq-otel-collectorWindows で Bindplane エージェントを再起動するには、Services コンソールを使用するか、次のコマンドを入力します。
net stop observiq-otel-collector && net start observiq-otel-collector
CyberArk PAM の syslog 転送を構成する
CyberArk PAM は、dbparm.ini ファイルで構成された Vault の syslog 統合を介して、監査データを SIEM に送信します。
Vault サーバーを構成する
- 管理者権限で CyberArk Vault サーバーにログインします。
Vault のインストール ディレクトリに移動し、
dbparm.iniファイルを開きます。- デフォルトのパス(Windows):
C:\Program Files (x86)\PrivateArk\Server\Conf\dbparm.ini - デフォルトのパス(Linux):
/opt/CARKaim/vault/Conf/dbparm.ini
- デフォルトのパス(Windows):
dbparm.iniで次の syslog 構成パラメータを追加または変更します。SyslogTranslatorFile=Syslog\CASP.xsl SyslogServerIP=<BINDPLANE_AGENT_IP> SyslogServerPort=514 SyslogServerProtocol=TCP SyslogMessageCodeFilter=0-999 UseSyslogFormat=Yes SyslogSendAuditAsJSON=Yes<BINDPLANE_AGENT_IP>は、Bindplane エージェント ホストの IP アドレス(192.168.1.100など)に置き換えます。
構成パラメータのリファレンス
| パラメータ | 値 | 説明 |
|---|---|---|
SyslogTranslatorFile |
Syslog\CASP.xsl |
syslog 形式の XSL 変換ファイル |
SyslogServerIP |
Bindplane エージェントの IP | Syslog レシーバーの IP アドレス |
SyslogServerPort |
514 |
syslog のポート番号(Bindplane 構成と一致) |
SyslogServerProtocol |
TCP |
転送プロトコル(信頼性の高い配信には TCP を推奨) |
SyslogMessageCodeFilter |
0-999 |
転送するメッセージ コードの範囲(0 ~ 999 = すべて) |
UseSyslogFormat |
Yes |
標準の Syslog 形式でログを送信する |
SyslogSendAuditAsJSON |
Yes |
解析を容易にするため、監査レコードを JSON 形式で送信 |
Vault サービスを再起動する
dbparm.iniを変更したら、CyberArk Vault サービスを再起動します。- Windows: [サービス] コンソールを開き、[CyberArk Vault] を見つけて右クリックし、[再起動] を選択します。
- Linux: 次のコマンドを実行します。
sudo systemctl restart vaultBindplane エージェントのログを確認して、ログが受信されていることを確認します。
sudo journalctl -u observiq-otel-collector -f
PVWA 監査ロギングを構成する(省略可)
PVWA(Password Vault Web Access)アクティビティ ログを転送するには:
- 管理者として PVWA ウェブ インターフェースにログインします。
- [管理> オプション> 監査] に移動します。
- [Syslog メッセージを送信する] が有効になっていることを確認します。
- PVWA は、
dbparm.iniの Vault の syslog 構成を使用します。
CyberArk PAM syslog 統合の詳細については、CyberArk PAM ドキュメントをご覧ください。
UDM マッピング テーブル
| ログフィールド | UDM マッピング | ロジック |
|---|---|---|
Vendor |
metadata.vendor_name |
「CyberArk」に設定します。 |
Product |
metadata.product_name |
「PAM」または「Vault」に設定します。 |
Version |
metadata.product_version |
CyberArk PAM のバージョン。 |
MessageID |
metadata.product_event_type |
監査アクション コード。 |
Message |
metadata.description |
人が読める形式の監査メッセージ。 |
Severity |
security_result.severity |
CyberArk の重大度レベルからマッピングされます。 |
Issuer |
principal.user.userid |
操作を行ったユーザー。 |
Station |
principal.ip |
セッションの送信元 IP アドレス。 |
SourceUser |
principal.user.userid |
アクションを開始したソースユーザー。 |
TargetUser |
target.user.userid |
ターゲットの特権アカウント。 |
SafeName |
target.resource.name |
認証情報を含む CyberArk Safe。 |
AccountName |
target.resource.attribute.labels |
特権アカウント名。 |
Address |
target.hostname |
ターゲット システムのホスト名またはアドレス。 |
PolicyID |
security_result.rule_name |
プラットフォーム ポリシー ID。 |
Reason |
security_result.description |
アクションの理由。 |
RequestID |
network.session_id |
二重制御リクエスト ID。 |
GatewayStation |
intermediary.ip |
PSM ゲートウェイの IP アドレス。 |
Timestamp |
metadata.event_timestamp |
イベントのタイムスタンプ。 |
Command |
event.idm.read_only_udm.target.process.command_line |
変更履歴からマッピング |
User |
event.idm.read_only_udm.target.user.userid |
変更履歴からマッピング |
syslog.audit_record.TargetUser |
event.idm.read_only_udm.target.user.userid |
変更履歴からマッピング |
syslog.audit_record.TargetUser |
event.idm.read_only_udm.target.user.attribute.labels |
変更履歴からマッピング |
SrcHost |
event.idm.read_only_udm.principal.ip と event.idm.read_only_udm.principal.asset.ip |
変更履歴からマッピング |
DstHost |
event.idm.read_only_udm.target.ip と event.idm.read_only_udm.target.asset.ip |
変更履歴からマッピング |
ProcessName |
event.idm.read_only_udm.target.process.file.names |
変更履歴からマッピング |
SessionID |
event.idm.read_only_udm.network.session_id |
変更履歴からマッピング |
Protocol |
event.idm.read_only_udm.network.application_protocol |
変更履歴からマッピング |
syslog.audit_record.Issuer |
event.idm.read_only_udm.principal.user.userid |
変更履歴からマッピング |
syslog.audit_record.SourceUser |
event.idm.read_only_udm.principal.user.attribute.labels |
変更履歴からマッピング |
syslog.audit_record.SourceUser |
event.idm.read_only_udm.principal.user.userid |
変更履歴からマッピング |
syslog.audit_record.Action |
event.idm.read_only_udm.metadata.product_event_type |
変更履歴からマッピング |
syslog.audit_record.Version |
event.idm.read_only_udm.metadata.product_version |
変更履歴からマッピング |
syslog.audit_record.Severity |
event.idm.read_only_udm.security_result.severity |
変更履歴からマッピング |
syslog.audit_record.Severity |
event.idm.read_only_udm.security_result.severity_details |
変更履歴からマッピング |
syslog.audit_record.Location |
event.idm.read_only_udm.principal.location.country_or_region |
変更履歴からマッピング |
syslog.audit_record.Message |
event.idm.read_only_udm.security_result.description |
変更履歴からマッピング |
syslog.audit_record.CAProperties.CAProperty |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
format |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
syslog.audit_record.Rfc5424 |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
syslog.audit_record.Timestamp |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
syslog.audit_record.IsoTimestamp |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
syslog.audit_record.Hostname |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
syslog.audit_record.Vendor |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
syslog.audit_record.Product |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
syslog.audit_record.RequestId |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
version |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
PSMID |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
cs2 |
event.idm.read_only_udm.target.resource.name |
変更履歴からマッピング |
event_data.created |
event.idm.read_only_udm.metadata.collected_timestamp |
変更履歴からマッピング |
host |
event.idm.read_only_udm.intermediary.hostname と event.idm.read_only_udm.intermediary.asset.hostname |
変更履歴からマッピング |
dvc |
event.idm.read_only_udm.intermediary.asset.ip |
変更履歴からマッピング |
dvc |
event.idm.read_only_udm.intermediary.hostname と event.idm.read_only_udm.intermediary.asset.hostname |
変更履歴からマッピング |
PSMID |
event.idm.read_only_udm.principal.hostname |
変更履歴からマッピング |
PSMID |
event.idm.read_only_udm.principal.asset.hostname |
変更履歴からマッピング |
GatewayStation |
event.idm.read_only_udm.target.ip |
変更履歴からマッピング |
GatewayStation |
event.idm.read_only_udm.target.asset.ip |
変更履歴からマッピング |
reason |
event.idm.read_only_udm.target.process.file.full_path |
変更履歴からマッピング |
ApplicationType |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
RDPOffset |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
VIDOffset |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
ConnectionComponentId |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
ProcessId |
event.idm.read_only_udm.target.process.pid |
変更履歴からマッピング |
leef_version |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
leef_event_id |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
inter_host |
event.idm.read_only_udm.intermediary.hostname |
変更履歴からマッピング |
EventMessage |
event.idm.read_only_udm.metadata.description |
変更履歴からマッピング |
src |
event.idm.read_only_udm.principal.ip と event.idm.read_only_udm.principal.asset.ip |
変更履歴からマッピング |
usrName |
event.idm.read_only_udm.principal.user.userid |
変更履歴からマッピング |
Reason |
event.idm.read_only_udm.security_result.action_details |
変更履歴からマッピング |
Category |
event.idm.read_only_udm.security_result.category_details |
変更履歴からマッピング |
sev |
event.idm.read_only_udm.security_result.severity と event.idm.read_only_udm.security_result.severity_details |
変更履歴からマッピング |
address |
event.idm.read_only_udm.target.hostname と event.idm.read_only_udm.target.asset.hostname |
変更履歴からマッピング |
Safe |
event.idm.read_only_udm.target.resource.name |
変更履歴からマッピング |
username |
event.idm.read_only_udm.target.user.user_display_name |
変更履歴からマッピング |
logondomain |
event.idm.read_only_udm.principal.administrative_domain |
変更履歴からマッピング |
devicetype |
event.idm.read_only_udm.principal.resource.resource_subtype |
変更履歴からマッピング |
header_host |
event.idm.read_only_udm.src.hostname |
変更履歴からマッピング |
Ticket_ID |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
Ticketing_System |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
Ticketing_Audit_Safe |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
Action |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
msg |
event.idm.read_only_udm.security_result.description |
変更履歴からマッピング |
name |
event.idm.read_only_udm.principal.resource.name |
変更履歴からマッピング |
policyid |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
msg |
event.idm.read_only_udm.metadata.description |
変更履歴からマッピング |
actionType |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
action |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
auditType |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
customData.app_id |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
customData.end_time |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
customData.is_internal_application |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
customData.scopes |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
customData.start_time |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
customData.token_type |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
customData.user_guid |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
identityType |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
tenantId |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
component |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
serviceName |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
customData.DPA.ephemeral_user |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
customData.DPA.access_method |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
customData.DPA.assigned_domain_groups |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
customData.DPA.assigned_groups |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
customData.DPA.authentication_methods |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
customData.DPA.connection_string |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
customData.DPA.maximum_session_duration |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
customData.deny_by_user |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
customData.mfa_reason |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
customData.factors |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
customData.auth_method |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
customData.entity_type |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
customData.mfa_initiator |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
safe |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
cloudAssets |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
cloudIdentities |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
cloudResources |
event.idm.read_only_udm.additional.fields |
変更履歴からマッピング |
applicationCode |
event.idm.read_only_udm.target.application |
変更履歴からマッピング |
auditCode |
event.idm.read_only_udm.security_result.detection_fields |
変更履歴からマッピング |
userId |
event.idm.read_only_udm.principal.user.userid |
変更履歴からマッピング |
username |
event.idm.read_only_udm.principal.user.user_display_name |
変更履歴からマッピング |
cloudProvider |
event.idm.read_only_udm.principal.cloud.environment |
変更履歴からマッピング |
customData.client |
event.idm.read_only_udm.principal.user.attribute.labels |
変更履歴からマッピング |
uuid |
event.idm.read_only_udm.metadata.product_log_id |
変更履歴からマッピング |
timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
変更履歴からマッピング |
source |
event.idm.read_only_udm.principal.ip |
変更履歴からマッピング |
source |
event.idm.read_only_udm.principal.asset.ip |
変更履歴からマッピング |
accessMethod |
event.idm.read_only_udm.extensions.auth.auth_details |
変更履歴からマッピング |
accountId |
event.idm.read_only_udm.principal.user.product_object_id |
変更履歴からマッピング |
sessionId |
event.idm.read_only_udm.network.session_id |
変更履歴からマッピング |
target |
event.idm.read_only_udm.target.hostname |
変更履歴からマッピング |
target |
event.idm.read_only_udm.target.asset.hostname |
変更履歴からマッピング |
targetPlatform |
event.idm.read_only_udm.target.labels |
変更履歴からマッピング |
customData.DPA.source_hostname |
event.idm.read_only_udm.principal.hostname |
変更履歴からマッピング |
customData.DPA.source_hostname |
event.idm.read_only_udm.principal.asset.hostname |
変更履歴からマッピング |
customData.DPA.source_user |
event.idm.read_only_udm.principal.user.attributes.labels |
変更履歴からマッピング |
customData.DPA.target_machine |
event.idm.read_only_udm.target.labels |
変更履歴からマッピング |
customData.entity_name |
event.idm.read_only_udm.principal.hostname |
変更履歴からマッピング |
customData.entity_name |
event.idm.read_only_udm.principal.asset.hostname |
変更履歴からマッピング |
customData.geoip_latitude |
event.idm.read_only_udm.principal.location.region_latitude |
変更履歴からマッピング |
customData.geoip_longitude |
event.idm.read_only_udm.principal.location.region_longitude |
変更履歴からマッピング |
customData.geoip_city_name |
event.idm.read_only_udm.principal.location.city |
変更履歴からマッピング |
customData.mfa_result |
event.idm.read_only_udm.security_result.action |
変更履歴からマッピング |
customData.geoip_country_name |
event.idm.read_only_udm.principal.location.country_or_region |
変更履歴からマッピング |
customData.request_device_os |
event.idm.read_only_udm.principal.asset.platform_software.platform |
変更履歴からマッピング |
customData.request_broswer_name |
event.idm.read_only_udm.principal.resource.attribute.labels |
変更履歴からマッピング |
customData.geoip_country_code |
event.idm.read_only_udm.principal.resource.attribute.labels |
変更履歴からマッピング |
accountName |
event.idm.read_only_udm.principal.user.attribute.labels |
変更履歴からマッピング |
targetAccount |
event.idm.read_only_udm.target.user.userid |
変更履歴からマッピング |
customData.PAM.new_target |
event.idm.read_only_udm.target.user.attribute.labels |
変更履歴からマッピング |
customData.PAM.target |
event.idm.read_only_udm.target.file.full_path |
変更履歴からマッピング |
customData.directory_service_id |
event.idm.read_only_udm.principal.user.attribute.labels |
変更履歴からマッピング |
customData.user_id |
event.idm.read_only_udm.principal.user.attribute.labels |
変更履歴からマッピング |
customData.user_name |
event.idm.read_only_udm.principal.user.attribute.labels |
変更履歴からマッピング |
customData.mfa_initiator |
event.idm.read_only_udm.extensions.auth.type |
変更履歴からマッピング |
signature_id |
metadata.product_event_type |
変更履歴からマッピング |
app |
target.application |
変更履歴からマッピング |
変更履歴
さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。