CyberArk PAM ログを収集する

パーサーのバージョン: 11.0

以下でサポートされています。

このドキュメントでは、Bindplane を使用して CyberArk PAM(Privileged Access Manager)ログを Google Security Operations に取り込む方法について説明します。CyberArk PAM は、オンプレミス環境とクラウド環境全体で特権認証情報を保護、管理、モニタリングします。特権アカウントの認証情報を保存するためのデジタル ボルト、セッションの分離とモニタリング、パスワードの自動ローテーション、すべての特権アクセス アクティビティの詳細な監査ログを提供します。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス。
  • Windows 2016 以降、または systemd を使用する Linux ホスト。
  • プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します。
  • 管理者権限を持つ CyberArk PAM Vault と PVWA(Password Vault Web Access)への特権アクセス。

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM Settings] > [Collection Agent] に移動します。
  3. 取り込み認証ファイルをダウンロードします。
    • Bindplane をインストールするシステムにファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows のインストール

  1. 管理者として コマンド プロンプトまたは PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux のインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

その他のインストール リソース

その他のインストール オプションについては、インストール ガイドをご覧ください。

Syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する

  1. 構成ファイルにアクセスします。

    • config.yaml ファイルを見つけます。通常、Linux では /opt/observiq-otel-collector/ ディレクトリに、Windows ではインストール ディレクトリにあります。
    • テキスト エディタ(nanovi、メモ帳など)を使用してファイルを開きます。
  2. config.yaml ファイルを次のように編集します。

    receivers:
        tcplog:
            # Replace the port and IP address as required
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/chronicle_w_labels:
            compression: gzip
            # Adjust the path to the credentials file you downloaded in Step 1
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            # Replace with your actual customer ID from Step 2
            customer_id: <PLACEHOLDER_CUSTOMER_ID>
            endpoint: malachiteingestion-pa.googleapis.com
            # Add optional ingestion labels for better organization
            log_type: 'CYBERARK_PAM'
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/source0__chronicle_w_labels-0:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/chronicle_w_labels
    
  • 自社のインフラストラクチャでの必要性に応じて、ポートと IP アドレスを置き換えます。
  • <PLACEHOLDER_CUSTOMER_ID> は、実際の顧客 ID に置き換えます。
  • /path/to/ingestion-authentication-file.json の値を、Google SecOps の取り込み認証ファイルを取得するで認証ファイルを保存したファイルパスに更新します。

Bindplane エージェントを再起動して変更を適用する

  1. Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
  2. Windows で Bindplane エージェントを再起動するには、Services コンソールを使用するか、次のコマンドを入力します。

    net stop observiq-otel-collector && net start observiq-otel-collector
    

CyberArk PAM の syslog 転送を構成する

CyberArk PAM は、dbparm.ini ファイルで構成された Vault の syslog 統合を介して、監査データを SIEM に送信します。

Vault サーバーを構成する

  1. 管理者権限で CyberArk Vault サーバーにログインします。
  2. Vault のインストール ディレクトリに移動し、dbparm.ini ファイルを開きます。

    • デフォルトのパス(Windows): C:\Program Files (x86)\PrivateArk\Server\Conf\dbparm.ini
    • デフォルトのパス(Linux): /opt/CARKaim/vault/Conf/dbparm.ini
  3. dbparm.ini で次の syslog 構成パラメータを追加または変更します。

    SyslogTranslatorFile=Syslog\CASP.xsl
    SyslogServerIP=<BINDPLANE_AGENT_IP>
    SyslogServerPort=514
    SyslogServerProtocol=TCP
    SyslogMessageCodeFilter=0-999
    UseSyslogFormat=Yes
    SyslogSendAuditAsJSON=Yes
    
  4. <BINDPLANE_AGENT_IP> は、Bindplane エージェント ホストの IP アドレス(192.168.1.100 など)に置き換えます。

構成パラメータのリファレンス

パラメータ 説明
SyslogTranslatorFile Syslog\CASP.xsl syslog 形式の XSL 変換ファイル
SyslogServerIP Bindplane エージェントの IP Syslog レシーバーの IP アドレス
SyslogServerPort 514 syslog のポート番号(Bindplane 構成と一致)
SyslogServerProtocol TCP 転送プロトコル(信頼性の高い配信には TCP を推奨)
SyslogMessageCodeFilter 0-999 転送するメッセージ コードの範囲(0 ~ 999 = すべて)
UseSyslogFormat Yes 標準の Syslog 形式でログを送信する
SyslogSendAuditAsJSON Yes 解析を容易にするため、監査レコードを JSON 形式で送信

Vault サービスを再起動する

  1. dbparm.ini を変更したら、CyberArk Vault サービスを再起動します。

    • Windows: [サービス] コンソールを開き、[CyberArk Vault] を見つけて右クリックし、[再起動] を選択します。
    • Linux: 次のコマンドを実行します。
    sudo systemctl restart vault
    
  2. Bindplane エージェントのログを確認して、ログが受信されていることを確認します。

    sudo journalctl -u observiq-otel-collector -f
    

PVWA 監査ロギングを構成する(省略可)

PVWA(Password Vault Web Access)アクティビティ ログを転送するには:

  1. 管理者として PVWA ウェブ インターフェースにログインします。
  2. [管理> オプション> 監査] に移動します。
  3. [Syslog メッセージを送信する] が有効になっていることを確認します。
  4. PVWA は、dbparm.ini の Vault の syslog 構成を使用します。

CyberArk PAM syslog 統合の詳細については、CyberArk PAM ドキュメントをご覧ください。

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
Vendor metadata.vendor_name 「CyberArk」に設定します。
Product metadata.product_name 「PAM」または「Vault」に設定します。
Version metadata.product_version CyberArk PAM のバージョン。
MessageID metadata.product_event_type 監査アクション コード。
Message metadata.description 人が読める形式の監査メッセージ。
Severity security_result.severity CyberArk の重大度レベルからマッピングされます。
Issuer principal.user.userid 操作を行ったユーザー。
Station principal.ip セッションの送信元 IP アドレス。
SourceUser principal.user.userid アクションを開始したソースユーザー。
TargetUser target.user.userid ターゲットの特権アカウント。
SafeName target.resource.name 認証情報を含む CyberArk Safe。
AccountName target.resource.attribute.labels 特権アカウント名。
Address target.hostname ターゲット システムのホスト名またはアドレス。
PolicyID security_result.rule_name プラットフォーム ポリシー ID。
Reason security_result.description アクションの理由。
RequestID network.session_id 二重制御リクエスト ID。
GatewayStation intermediary.ip PSM ゲートウェイの IP アドレス。
Timestamp metadata.event_timestamp イベントのタイムスタンプ。
Command event.idm.read_only_udm.target.process.command_line 変更履歴からマッピング
User event.idm.read_only_udm.target.user.userid 変更履歴からマッピング
syslog.audit_record.TargetUser event.idm.read_only_udm.target.user.userid 変更履歴からマッピング
syslog.audit_record.TargetUser event.idm.read_only_udm.target.user.attribute.labels 変更履歴からマッピング
SrcHost event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
DstHost event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 変更履歴からマッピング
ProcessName event.idm.read_only_udm.target.process.file.names 変更履歴からマッピング
SessionID event.idm.read_only_udm.network.session_id 変更履歴からマッピング
Protocol event.idm.read_only_udm.network.application_protocol 変更履歴からマッピング
syslog.audit_record.Issuer event.idm.read_only_udm.principal.user.userid 変更履歴からマッピング
syslog.audit_record.SourceUser event.idm.read_only_udm.principal.user.attribute.labels 変更履歴からマッピング
syslog.audit_record.SourceUser event.idm.read_only_udm.principal.user.userid 変更履歴からマッピング
syslog.audit_record.Action event.idm.read_only_udm.metadata.product_event_type 変更履歴からマッピング
syslog.audit_record.Version event.idm.read_only_udm.metadata.product_version 変更履歴からマッピング
syslog.audit_record.Severity event.idm.read_only_udm.security_result.severity 変更履歴からマッピング
syslog.audit_record.Severity event.idm.read_only_udm.security_result.severity_details 変更履歴からマッピング
syslog.audit_record.Location event.idm.read_only_udm.principal.location.country_or_region 変更履歴からマッピング
syslog.audit_record.Message event.idm.read_only_udm.security_result.description 変更履歴からマッピング
syslog.audit_record.CAProperties.CAProperty event.idm.read_only_udm.additional.fields 変更履歴からマッピング
format event.idm.read_only_udm.additional.fields 変更履歴からマッピング
syslog.audit_record.Rfc5424 event.idm.read_only_udm.additional.fields 変更履歴からマッピング
syslog.audit_record.Timestamp event.idm.read_only_udm.additional.fields 変更履歴からマッピング
syslog.audit_record.IsoTimestamp event.idm.read_only_udm.additional.fields 変更履歴からマッピング
syslog.audit_record.Hostname event.idm.read_only_udm.additional.fields 変更履歴からマッピング
syslog.audit_record.Vendor event.idm.read_only_udm.additional.fields 変更履歴からマッピング
syslog.audit_record.Product event.idm.read_only_udm.additional.fields 変更履歴からマッピング
syslog.audit_record.RequestId event.idm.read_only_udm.additional.fields 変更履歴からマッピング
version event.idm.read_only_udm.additional.fields 変更履歴からマッピング
PSMID event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cs2 event.idm.read_only_udm.target.resource.name 変更履歴からマッピング
event_data.created event.idm.read_only_udm.metadata.collected_timestamp 変更履歴からマッピング
host event.idm.read_only_udm.intermediary.hostnameevent.idm.read_only_udm.intermediary.asset.hostname 変更履歴からマッピング
dvc event.idm.read_only_udm.intermediary.asset.ip 変更履歴からマッピング
dvc event.idm.read_only_udm.intermediary.hostnameevent.idm.read_only_udm.intermediary.asset.hostname 変更履歴からマッピング
PSMID event.idm.read_only_udm.principal.hostname 変更履歴からマッピング
PSMID event.idm.read_only_udm.principal.asset.hostname 変更履歴からマッピング
GatewayStation event.idm.read_only_udm.target.ip 変更履歴からマッピング
GatewayStation event.idm.read_only_udm.target.asset.ip 変更履歴からマッピング
reason event.idm.read_only_udm.target.process.file.full_path 変更履歴からマッピング
ApplicationType event.idm.read_only_udm.additional.fields 変更履歴からマッピング
RDPOffset event.idm.read_only_udm.additional.fields 変更履歴からマッピング
VIDOffset event.idm.read_only_udm.additional.fields 変更履歴からマッピング
ConnectionComponentId event.idm.read_only_udm.additional.fields 変更履歴からマッピング
ProcessId event.idm.read_only_udm.target.process.pid 変更履歴からマッピング
leef_version event.idm.read_only_udm.additional.fields 変更履歴からマッピング
leef_event_id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
inter_host event.idm.read_only_udm.intermediary.hostname 変更履歴からマッピング
EventMessage event.idm.read_only_udm.metadata.description 変更履歴からマッピング
src event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
usrName event.idm.read_only_udm.principal.user.userid 変更履歴からマッピング
Reason event.idm.read_only_udm.security_result.action_details 変更履歴からマッピング
Category event.idm.read_only_udm.security_result.category_details 変更履歴からマッピング
sev event.idm.read_only_udm.security_result.severityevent.idm.read_only_udm.security_result.severity_details 変更履歴からマッピング
address event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname 変更履歴からマッピング
Safe event.idm.read_only_udm.target.resource.name 変更履歴からマッピング
username event.idm.read_only_udm.target.user.user_display_name 変更履歴からマッピング
logondomain event.idm.read_only_udm.principal.administrative_domain 変更履歴からマッピング
devicetype event.idm.read_only_udm.principal.resource.resource_subtype 変更履歴からマッピング
header_host event.idm.read_only_udm.src.hostname 変更履歴からマッピング
Ticket_ID event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Ticketing_System event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Ticketing_Audit_Safe event.idm.read_only_udm.additional.fields 変更履歴からマッピング
Action event.idm.read_only_udm.additional.fields 変更履歴からマッピング
msg event.idm.read_only_udm.security_result.description 変更履歴からマッピング
name event.idm.read_only_udm.principal.resource.name 変更履歴からマッピング
policyid event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
msg event.idm.read_only_udm.metadata.description 変更履歴からマッピング
actionType event.idm.read_only_udm.additional.fields 変更履歴からマッピング
action event.idm.read_only_udm.additional.fields 変更履歴からマッピング
auditType event.idm.read_only_udm.additional.fields 変更履歴からマッピング
customData.app_id event.idm.read_only_udm.additional.fields 変更履歴からマッピング
customData.end_time event.idm.read_only_udm.additional.fields 変更履歴からマッピング
customData.is_internal_application event.idm.read_only_udm.additional.fields 変更履歴からマッピング
customData.scopes event.idm.read_only_udm.additional.fields 変更履歴からマッピング
customData.start_time event.idm.read_only_udm.additional.fields 変更履歴からマッピング
customData.token_type event.idm.read_only_udm.additional.fields 変更履歴からマッピング
customData.user_guid event.idm.read_only_udm.additional.fields 変更履歴からマッピング
identityType event.idm.read_only_udm.additional.fields 変更履歴からマッピング
tenantId event.idm.read_only_udm.additional.fields 変更履歴からマッピング
component event.idm.read_only_udm.additional.fields 変更履歴からマッピング
serviceName event.idm.read_only_udm.additional.fields 変更履歴からマッピング
customData.DPA.ephemeral_user event.idm.read_only_udm.additional.fields 変更履歴からマッピング
customData.DPA.access_method event.idm.read_only_udm.additional.fields 変更履歴からマッピング
customData.DPA.assigned_domain_groups event.idm.read_only_udm.additional.fields 変更履歴からマッピング
customData.DPA.assigned_groups event.idm.read_only_udm.additional.fields 変更履歴からマッピング
customData.DPA.authentication_methods event.idm.read_only_udm.additional.fields 変更履歴からマッピング
customData.DPA.connection_string event.idm.read_only_udm.additional.fields 変更履歴からマッピング
customData.DPA.maximum_session_duration event.idm.read_only_udm.additional.fields 変更履歴からマッピング
customData.deny_by_user event.idm.read_only_udm.additional.fields 変更履歴からマッピング
customData.mfa_reason event.idm.read_only_udm.additional.fields 変更履歴からマッピング
customData.factors event.idm.read_only_udm.additional.fields 変更履歴からマッピング
customData.auth_method event.idm.read_only_udm.additional.fields 変更履歴からマッピング
customData.entity_type event.idm.read_only_udm.additional.fields 変更履歴からマッピング
customData.mfa_initiator event.idm.read_only_udm.additional.fields 変更履歴からマッピング
safe event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cloudAssets event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cloudIdentities event.idm.read_only_udm.additional.fields 変更履歴からマッピング
cloudResources event.idm.read_only_udm.additional.fields 変更履歴からマッピング
applicationCode event.idm.read_only_udm.target.application 変更履歴からマッピング
auditCode event.idm.read_only_udm.security_result.detection_fields 変更履歴からマッピング
userId event.idm.read_only_udm.principal.user.userid 変更履歴からマッピング
username event.idm.read_only_udm.principal.user.user_display_name 変更履歴からマッピング
cloudProvider event.idm.read_only_udm.principal.cloud.environment 変更履歴からマッピング
customData.client event.idm.read_only_udm.principal.user.attribute.labels 変更履歴からマッピング
uuid event.idm.read_only_udm.metadata.product_log_id 変更履歴からマッピング
timestamp event.idm.read_only_udm.metadata.event_timestamp 変更履歴からマッピング
source event.idm.read_only_udm.principal.ip 変更履歴からマッピング
source event.idm.read_only_udm.principal.asset.ip 変更履歴からマッピング
accessMethod event.idm.read_only_udm.extensions.auth.auth_details 変更履歴からマッピング
accountId event.idm.read_only_udm.principal.user.product_object_id 変更履歴からマッピング
sessionId event.idm.read_only_udm.network.session_id 変更履歴からマッピング
target event.idm.read_only_udm.target.hostname 変更履歴からマッピング
target event.idm.read_only_udm.target.asset.hostname 変更履歴からマッピング
targetPlatform event.idm.read_only_udm.target.labels 変更履歴からマッピング
customData.DPA.source_hostname event.idm.read_only_udm.principal.hostname 変更履歴からマッピング
customData.DPA.source_hostname event.idm.read_only_udm.principal.asset.hostname 変更履歴からマッピング
customData.DPA.source_user event.idm.read_only_udm.principal.user.attributes.labels 変更履歴からマッピング
customData.DPA.target_machine event.idm.read_only_udm.target.labels 変更履歴からマッピング
customData.entity_name event.idm.read_only_udm.principal.hostname 変更履歴からマッピング
customData.entity_name event.idm.read_only_udm.principal.asset.hostname 変更履歴からマッピング
customData.geoip_latitude event.idm.read_only_udm.principal.location.region_latitude 変更履歴からマッピング
customData.geoip_longitude event.idm.read_only_udm.principal.location.region_longitude 変更履歴からマッピング
customData.geoip_city_name event.idm.read_only_udm.principal.location.city 変更履歴からマッピング
customData.mfa_result event.idm.read_only_udm.security_result.action 変更履歴からマッピング
customData.geoip_country_name event.idm.read_only_udm.principal.location.country_or_region 変更履歴からマッピング
customData.request_device_os event.idm.read_only_udm.principal.asset.platform_software.platform 変更履歴からマッピング
customData.request_broswer_name event.idm.read_only_udm.principal.resource.attribute.labels 変更履歴からマッピング
customData.geoip_country_code event.idm.read_only_udm.principal.resource.attribute.labels 変更履歴からマッピング
accountName event.idm.read_only_udm.principal.user.attribute.labels 変更履歴からマッピング
targetAccount event.idm.read_only_udm.target.user.userid 変更履歴からマッピング
customData.PAM.new_target event.idm.read_only_udm.target.user.attribute.labels 変更履歴からマッピング
customData.PAM.target event.idm.read_only_udm.target.file.full_path 変更履歴からマッピング
customData.directory_service_id event.idm.read_only_udm.principal.user.attribute.labels 変更履歴からマッピング
customData.user_id event.idm.read_only_udm.principal.user.attribute.labels 変更履歴からマッピング
customData.user_name event.idm.read_only_udm.principal.user.attribute.labels 変更履歴からマッピング
customData.mfa_initiator event.idm.read_only_udm.extensions.auth.type 変更履歴からマッピング
signature_id metadata.product_event_type 変更履歴からマッピング
app target.application 変更履歴からマッピング

変更履歴

このパーサーの変更ログを表示する

さらにサポートが必要な場合 コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。