Coletar registros do PAM do CyberArk
Versão do analisador:11.0
Este documento explica como ingerir registros do CyberArk PAM (Privileged Access Manager) no Google Security Operations usando o Bindplane. O PAM da CyberArk protege, gerencia e monitora credenciais privilegiadas em ambientes locais e na nuvem. Ele oferece um cofre digital para armazenar credenciais de contas privilegiadas, isolamento e monitoramento de sessões, rotação automática de senhas e registros de auditoria detalhados para todas as atividades de acesso privilegiado.
Antes de começar
Verifique se você tem os pré-requisitos a seguir:
- Uma instância do Google SecOps.
- Um host Windows 2016 ou mais recente ou Linux com systemd.
- Se você estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente do Bindplane.
- Acesso privilegiado ao CyberArk PAM Vault e ao PVWA (Password Vault Web Access) com permissões administrativas.
Receber o arquivo de autenticação de ingestão do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Agente de coleta.
- Baixe o arquivo de autenticação de ingestão.
- Salve o arquivo de forma segura no sistema em que o Bindplane será instalado.
Receber o ID de cliente do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Perfil.
- Copie e salve o ID do cliente na seção Detalhes da organização.
Instalar o agente do BindPlane
Instale o agente do Bindplane no sistema operacional Windows ou Linux de acordo com as instruções a seguir.
Instalação do Windows
- Abra o Prompt de Comando ou o PowerShell como administrador.
Execute este comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Instalação do Linux
- Abra um terminal com privilégios de root ou sudo.
Execute este comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Outros recursos de instalação
Para mais opções de instalação, consulte este guia.
Configurar o agente do Bindplane para ingerir o Syslog e enviar ao Google SecOps
Acesse o arquivo de configuração:
- Localize o arquivo
config.yaml. Normalmente, ele fica no diretório/opt/observiq-otel-collector/no Linux ou no diretório de instalação no Windows. - Abra o arquivo usando um editor de texto (por exemplo,
nano,viou Bloco de Notas).
- Localize o arquivo
Edite o arquivo
config.yamlda seguinte forma:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <PLACEHOLDER_CUSTOMER_ID> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'CYBERARK_PAM' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
- Substitua a porta e o endereço IP conforme necessário na sua infraestrutura.
- Substitua
<PLACEHOLDER_CUSTOMER_ID>pelo ID de cliente real. - Atualize
/path/to/ingestion-authentication-file.jsonpara o caminho do arquivo em que o arquivo de autenticação foi salvo na seção Receber arquivo de autenticação de ingestão do Google SecOps.
Reinicie o agente do Bindplane para aplicar as mudanças
Para reiniciar o agente do Bindplane no Linux, execute o seguinte comando:
sudo systemctl restart observiq-otel-collectorPara reiniciar o agente do Bindplane no Windows, use o console Serviços ou insira o seguinte comando:
net stop observiq-otel-collector && net start observiq-otel-collector
Configurar o encaminhamento de syslog do PAM do CyberArk
O CyberArk PAM envia dados de auditoria para um SIEM usando a integração do syslog do Vault configurada no arquivo dbparm.ini.
Configurar o servidor do Vault
- Faça login no servidor do CyberArk Vault com privilégios de administrador.
Navegue até o diretório de instalação do Vault e abra o arquivo
dbparm.ini:- Caminho padrão (Windows):
C:\Program Files (x86)\PrivateArk\Server\Conf\dbparm.ini - Caminho padrão (Linux):
/opt/CARKaim/vault/Conf/dbparm.ini
- Caminho padrão (Windows):
Adicione ou modifique os seguintes parâmetros de configuração do syslog em
dbparm.ini:SyslogTranslatorFile=Syslog\CASP.xsl SyslogServerIP=<BINDPLANE_AGENT_IP> SyslogServerPort=514 SyslogServerProtocol=TCP SyslogMessageCodeFilter=0-999 UseSyslogFormat=Yes SyslogSendAuditAsJSON=YesSubstitua
<BINDPLANE_AGENT_IP>pelo endereço IP do host do agente do Bindplane (por exemplo,192.168.1.100).
Referência de parâmetro de configuração
| Parâmetro | Valor | Descrição |
|---|---|---|
SyslogTranslatorFile |
Syslog\CASP.xsl |
Arquivo de tradução XSL para formato syslog |
SyslogServerIP |
IP do agente do Bindplane | Endereço IP do receptor de syslog |
SyslogServerPort |
514 |
Número da porta do syslog (corresponde à configuração do Bindplane) |
SyslogServerProtocol |
TCP |
Protocolo de transporte (TCP recomendado para entrega confiável) |
SyslogMessageCodeFilter |
0-999 |
Intervalo de códigos de mensagem a serem encaminhados (0 a 999 = todos) |
UseSyslogFormat |
Yes |
Enviar registros no formato syslog padrão |
SyslogSendAuditAsJSON |
Yes |
Enviar registros de auditoria no formato JSON para melhor análise |
Reinicie o serviço do Vault
Depois de modificar
dbparm.ini, reinicie o serviço do CyberArk Vault:- Windows: abra o console Serviços, encontre CyberArk Vault, clique com o botão direito do mouse e selecione Reiniciar.
- Linux: execute o seguinte comando:
sudo systemctl restart vaultVerifique se os registros estão sendo recebidos conferindo os registros do agente do Bindplane:
sudo journalctl -u observiq-otel-collector -f
Configurar o registro de auditoria do PVWA (opcional)
Para encaminhar registros de atividades do PVWA (Password Vault Web Access):
- Faça login na interface da Web do PVWA como administrador.
- Acesse Administração > Opções > Auditoria.
- Verifique se a opção Enviar mensagens syslog está ativada.
- O PVWA usa a configuração de syslog do Vault em
dbparm.ini.
Para mais informações sobre a integração do syslog do CyberArk PAM, consulte a documentação do CyberArk PAM.
Tabela de mapeamento de UDM
| Campo de registro | Mapeamento do UDM | Lógica |
|---|---|---|
Vendor |
metadata.vendor_name |
Defina como "CyberArk". |
Product |
metadata.product_name |
Defina como "PAM" ou "Vault". |
Version |
metadata.product_version |
A versão do PAM do CyberArk. |
MessageID |
metadata.product_event_type |
O código da ação de auditoria. |
Message |
metadata.description |
A mensagem de auditoria legível. |
Severity |
security_result.severity |
Mapeado do nível de gravidade do CyberArk. |
Issuer |
principal.user.userid |
O usuário que realizou a ação. |
Station |
principal.ip |
O endereço IP de origem da sessão. |
SourceUser |
principal.user.userid |
O usuário de origem que iniciou a ação. |
TargetUser |
target.user.userid |
A conta privilegiada de destino. |
SafeName |
target.resource.name |
O CyberArk Safe que contém a credencial. |
AccountName |
target.resource.attribute.labels |
O nome da conta privilegiada. |
Address |
target.hostname |
O nome do host ou endereço do sistema de destino. |
PolicyID |
security_result.rule_name |
O ID da política da plataforma. |
Reason |
security_result.description |
O motivo informado para a ação. |
RequestID |
network.session_id |
O ID da solicitação de controle duplo. |
GatewayStation |
intermediary.ip |
O endereço IP do gateway PSM. |
Timestamp |
metadata.event_timestamp |
O carimbo de data/hora do evento. |
Command |
event.idm.read_only_udm.target.process.command_line |
Mapeado do registro de mudanças |
User |
event.idm.read_only_udm.target.user.userid |
Mapeado do registro de mudanças |
syslog.audit_record.TargetUser |
event.idm.read_only_udm.target.user.userid |
Mapeado do registro de mudanças |
syslog.audit_record.TargetUser |
event.idm.read_only_udm.target.user.attribute.labels |
Mapeado do registro de mudanças |
SrcHost |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mapeado do registro de mudanças |
DstHost |
event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip |
Mapeado do registro de mudanças |
ProcessName |
event.idm.read_only_udm.target.process.file.names |
Mapeado do registro de mudanças |
SessionID |
event.idm.read_only_udm.network.session_id |
Mapeado do registro de mudanças |
Protocol |
event.idm.read_only_udm.network.application_protocol |
Mapeado do registro de mudanças |
syslog.audit_record.Issuer |
event.idm.read_only_udm.principal.user.userid |
Mapeado do registro de mudanças |
syslog.audit_record.SourceUser |
event.idm.read_only_udm.principal.user.attribute.labels |
Mapeado do registro de mudanças |
syslog.audit_record.SourceUser |
event.idm.read_only_udm.principal.user.userid |
Mapeado do registro de mudanças |
syslog.audit_record.Action |
event.idm.read_only_udm.metadata.product_event_type |
Mapeado do registro de mudanças |
syslog.audit_record.Version |
event.idm.read_only_udm.metadata.product_version |
Mapeado do registro de mudanças |
syslog.audit_record.Severity |
event.idm.read_only_udm.security_result.severity |
Mapeado do registro de mudanças |
syslog.audit_record.Severity |
event.idm.read_only_udm.security_result.severity_details |
Mapeado do registro de mudanças |
syslog.audit_record.Location |
event.idm.read_only_udm.principal.location.country_or_region |
Mapeado do registro de mudanças |
syslog.audit_record.Message |
event.idm.read_only_udm.security_result.description |
Mapeado do registro de mudanças |
syslog.audit_record.CAProperties.CAProperty |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
format |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
syslog.audit_record.Rfc5424 |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
syslog.audit_record.Timestamp |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
syslog.audit_record.IsoTimestamp |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
syslog.audit_record.Hostname |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
syslog.audit_record.Vendor |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
syslog.audit_record.Product |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
syslog.audit_record.RequestId |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
version |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
PSMID |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cs2 |
event.idm.read_only_udm.target.resource.name |
Mapeado do registro de mudanças |
event_data.created |
event.idm.read_only_udm.metadata.collected_timestamp |
Mapeado do registro de mudanças |
host |
event.idm.read_only_udm.intermediary.hostname e event.idm.read_only_udm.intermediary.asset.hostname |
Mapeado do registro de mudanças |
dvc |
event.idm.read_only_udm.intermediary.asset.ip |
Mapeado do registro de mudanças |
dvc |
event.idm.read_only_udm.intermediary.hostname e event.idm.read_only_udm.intermediary.asset.hostname |
Mapeado do registro de mudanças |
PSMID |
event.idm.read_only_udm.principal.hostname |
Mapeado do registro de mudanças |
PSMID |
event.idm.read_only_udm.principal.asset.hostname |
Mapeado do registro de mudanças |
GatewayStation |
event.idm.read_only_udm.target.ip |
Mapeado do registro de mudanças |
GatewayStation |
event.idm.read_only_udm.target.asset.ip |
Mapeado do registro de mudanças |
reason |
event.idm.read_only_udm.target.process.file.full_path |
Mapeado do registro de mudanças |
ApplicationType |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
RDPOffset |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
VIDOffset |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
ConnectionComponentId |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
ProcessId |
event.idm.read_only_udm.target.process.pid |
Mapeado do registro de mudanças |
leef_version |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
leef_event_id |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
inter_host |
event.idm.read_only_udm.intermediary.hostname |
Mapeado do registro de mudanças |
EventMessage |
event.idm.read_only_udm.metadata.description |
Mapeado do registro de mudanças |
src |
event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip |
Mapeado do registro de mudanças |
usrName |
event.idm.read_only_udm.principal.user.userid |
Mapeado do registro de mudanças |
Reason |
event.idm.read_only_udm.security_result.action_details |
Mapeado do registro de mudanças |
Category |
event.idm.read_only_udm.security_result.category_details |
Mapeado do registro de mudanças |
sev |
event.idm.read_only_udm.security_result.severity e event.idm.read_only_udm.security_result.severity_details |
Mapeado do registro de mudanças |
address |
event.idm.read_only_udm.target.hostname e event.idm.read_only_udm.target.asset.hostname |
Mapeado do registro de mudanças |
Safe |
event.idm.read_only_udm.target.resource.name |
Mapeado do registro de mudanças |
username |
event.idm.read_only_udm.target.user.user_display_name |
Mapeado do registro de mudanças |
logondomain |
event.idm.read_only_udm.principal.administrative_domain |
Mapeado do registro de mudanças |
devicetype |
event.idm.read_only_udm.principal.resource.resource_subtype |
Mapeado do registro de mudanças |
header_host |
event.idm.read_only_udm.src.hostname |
Mapeado do registro de mudanças |
Ticket_ID |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
Ticketing_System |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
Ticketing_Audit_Safe |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
Action |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
msg |
event.idm.read_only_udm.security_result.description |
Mapeado do registro de mudanças |
name |
event.idm.read_only_udm.principal.resource.name |
Mapeado do registro de mudanças |
policyid |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
msg |
event.idm.read_only_udm.metadata.description |
Mapeado do registro de mudanças |
actionType |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
action |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
auditType |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
customData.app_id |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
customData.end_time |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
customData.is_internal_application |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
customData.scopes |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
customData.start_time |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
customData.token_type |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
customData.user_guid |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
identityType |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
tenantId |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
component |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
serviceName |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
customData.DPA.ephemeral_user |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
customData.DPA.access_method |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
customData.DPA.assigned_domain_groups |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
customData.DPA.assigned_groups |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
customData.DPA.authentication_methods |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
customData.DPA.connection_string |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
customData.DPA.maximum_session_duration |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
customData.deny_by_user |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
customData.mfa_reason |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
customData.factors |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
customData.auth_method |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
customData.entity_type |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
customData.mfa_initiator |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
safe |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cloudAssets |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cloudIdentities |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
cloudResources |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
applicationCode |
event.idm.read_only_udm.target.application |
Mapeado do registro de mudanças |
auditCode |
event.idm.read_only_udm.security_result.detection_fields |
Mapeado do registro de mudanças |
userId |
event.idm.read_only_udm.principal.user.userid |
Mapeado do registro de mudanças |
username |
event.idm.read_only_udm.principal.user.user_display_name |
Mapeado do registro de mudanças |
cloudProvider |
event.idm.read_only_udm.principal.cloud.environment |
Mapeado do registro de mudanças |
customData.client |
event.idm.read_only_udm.principal.user.attribute.labels |
Mapeado do registro de mudanças |
uuid |
event.idm.read_only_udm.metadata.product_log_id |
Mapeado do registro de mudanças |
timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
Mapeado do registro de mudanças |
source |
event.idm.read_only_udm.principal.ip |
Mapeado do registro de mudanças |
source |
event.idm.read_only_udm.principal.asset.ip |
Mapeado do registro de mudanças |
accessMethod |
event.idm.read_only_udm.extensions.auth.auth_details |
Mapeado do registro de mudanças |
accountId |
event.idm.read_only_udm.principal.user.product_object_id |
Mapeado do registro de mudanças |
sessionId |
event.idm.read_only_udm.network.session_id |
Mapeado do registro de mudanças |
target |
event.idm.read_only_udm.target.hostname |
Mapeado do registro de mudanças |
target |
event.idm.read_only_udm.target.asset.hostname |
Mapeado do registro de mudanças |
targetPlatform |
event.idm.read_only_udm.target.labels |
Mapeado do registro de mudanças |
customData.DPA.source_hostname |
event.idm.read_only_udm.principal.hostname |
Mapeado do registro de mudanças |
customData.DPA.source_hostname |
event.idm.read_only_udm.principal.asset.hostname |
Mapeado do registro de mudanças |
customData.DPA.source_user |
event.idm.read_only_udm.principal.user.attributes.labels |
Mapeado do registro de mudanças |
customData.DPA.target_machine |
event.idm.read_only_udm.target.labels |
Mapeado do registro de mudanças |
customData.entity_name |
event.idm.read_only_udm.principal.hostname |
Mapeado do registro de mudanças |
customData.entity_name |
event.idm.read_only_udm.principal.asset.hostname |
Mapeado do registro de mudanças |
customData.geoip_latitude |
event.idm.read_only_udm.principal.location.region_latitude |
Mapeado do registro de mudanças |
customData.geoip_longitude |
event.idm.read_only_udm.principal.location.region_longitude |
Mapeado do registro de mudanças |
customData.geoip_city_name |
event.idm.read_only_udm.principal.location.city |
Mapeado do registro de mudanças |
customData.mfa_result |
event.idm.read_only_udm.security_result.action |
Mapeado do registro de mudanças |
customData.geoip_country_name |
event.idm.read_only_udm.principal.location.country_or_region |
Mapeado do registro de mudanças |
customData.request_device_os |
event.idm.read_only_udm.principal.asset.platform_software.platform |
Mapeado do registro de mudanças |
customData.request_broswer_name |
event.idm.read_only_udm.principal.resource.attribute.labels |
Mapeado do registro de mudanças |
customData.geoip_country_code |
event.idm.read_only_udm.principal.resource.attribute.labels |
Mapeado do registro de mudanças |
accountName |
event.idm.read_only_udm.principal.user.attribute.labels |
Mapeado do registro de mudanças |
targetAccount |
event.idm.read_only_udm.target.user.userid |
Mapeado do registro de mudanças |
customData.PAM.new_target |
event.idm.read_only_udm.target.user.attribute.labels |
Mapeado do registro de mudanças |
customData.PAM.target |
event.idm.read_only_udm.target.file.full_path |
Mapeado do registro de mudanças |
customData.directory_service_id |
event.idm.read_only_udm.principal.user.attribute.labels |
Mapeado do registro de mudanças |
customData.user_id |
event.idm.read_only_udm.principal.user.attribute.labels |
Mapeado do registro de mudanças |
customData.user_name |
event.idm.read_only_udm.principal.user.attribute.labels |
Mapeado do registro de mudanças |
customData.mfa_initiator |
event.idm.read_only_udm.extensions.auth.type |
Mapeado do registro de mudanças |
signature_id |
metadata.product_event_type |
Mapeado do registro de mudanças |
app |
target.application |
Mapeado do registro de mudanças |
Registro de alterações
Ver o registro de alterações deste analisador
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.