Coletar registros do PAM do CyberArk

Versão do analisador:11.0

Compatível com:

Este documento explica como ingerir registros do CyberArk PAM (Privileged Access Manager) no Google Security Operations usando o Bindplane. O PAM da CyberArk protege, gerencia e monitora credenciais privilegiadas em ambientes locais e na nuvem. Ele oferece um cofre digital para armazenar credenciais de contas privilegiadas, isolamento e monitoramento de sessões, rotação automática de senhas e registros de auditoria detalhados para todas as atividades de acesso privilegiado.

Antes de começar

Verifique se você tem os pré-requisitos a seguir:

  • Uma instância do Google SecOps.
  • Um host Windows 2016 ou mais recente ou Linux com systemd.
  • Se você estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente do Bindplane.
  • Acesso privilegiado ao CyberArk PAM Vault e ao PVWA (Password Vault Web Access) com permissões administrativas.

Receber o arquivo de autenticação de ingestão do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Agente de coleta.
  3. Baixe o arquivo de autenticação de ingestão.
    • Salve o arquivo de forma segura no sistema em que o Bindplane será instalado.

Receber o ID de cliente do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Perfil.
  3. Copie e salve o ID do cliente na seção Detalhes da organização.

Instalar o agente do BindPlane

Instale o agente do Bindplane no sistema operacional Windows ou Linux de acordo com as instruções a seguir.

Instalação do Windows

  1. Abra o Prompt de Comando ou o PowerShell como administrador.
  2. Execute este comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Instalação do Linux

  1. Abra um terminal com privilégios de root ou sudo.
  2. Execute este comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Outros recursos de instalação

Para mais opções de instalação, consulte este guia.

Configurar o agente do Bindplane para ingerir o Syslog e enviar ao Google SecOps

  1. Acesse o arquivo de configuração:

    • Localize o arquivo config.yaml. Normalmente, ele fica no diretório /opt/observiq-otel-collector/ no Linux ou no diretório de instalação no Windows.
    • Abra o arquivo usando um editor de texto (por exemplo, nano, vi ou Bloco de Notas).
  2. Edite o arquivo config.yaml da seguinte forma:

    receivers:
        tcplog:
            # Replace the port and IP address as required
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/chronicle_w_labels:
            compression: gzip
            # Adjust the path to the credentials file you downloaded in Step 1
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            # Replace with your actual customer ID from Step 2
            customer_id: <PLACEHOLDER_CUSTOMER_ID>
            endpoint: malachiteingestion-pa.googleapis.com
            # Add optional ingestion labels for better organization
            log_type: 'CYBERARK_PAM'
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/source0__chronicle_w_labels-0:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/chronicle_w_labels
    
  • Substitua a porta e o endereço IP conforme necessário na sua infraestrutura.
  • Substitua <PLACEHOLDER_CUSTOMER_ID> pelo ID de cliente real.
  • Atualize /path/to/ingestion-authentication-file.json para o caminho do arquivo em que o arquivo de autenticação foi salvo na seção Receber arquivo de autenticação de ingestão do Google SecOps.

Reinicie o agente do Bindplane para aplicar as mudanças

  1. Para reiniciar o agente do Bindplane no Linux, execute o seguinte comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Para reiniciar o agente do Bindplane no Windows, use o console Serviços ou insira o seguinte comando:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Configurar o encaminhamento de syslog do PAM do CyberArk

O CyberArk PAM envia dados de auditoria para um SIEM usando a integração do syslog do Vault configurada no arquivo dbparm.ini.

Configurar o servidor do Vault

  1. Faça login no servidor do CyberArk Vault com privilégios de administrador.
  2. Navegue até o diretório de instalação do Vault e abra o arquivo dbparm.ini:

    • Caminho padrão (Windows): C:\Program Files (x86)\PrivateArk\Server\Conf\dbparm.ini
    • Caminho padrão (Linux): /opt/CARKaim/vault/Conf/dbparm.ini
  3. Adicione ou modifique os seguintes parâmetros de configuração do syslog em dbparm.ini:

    SyslogTranslatorFile=Syslog\CASP.xsl
    SyslogServerIP=<BINDPLANE_AGENT_IP>
    SyslogServerPort=514
    SyslogServerProtocol=TCP
    SyslogMessageCodeFilter=0-999
    UseSyslogFormat=Yes
    SyslogSendAuditAsJSON=Yes
    
  4. Substitua <BINDPLANE_AGENT_IP> pelo endereço IP do host do agente do Bindplane (por exemplo, 192.168.1.100).

Referência de parâmetro de configuração

Parâmetro Valor Descrição
SyslogTranslatorFile Syslog\CASP.xsl Arquivo de tradução XSL para formato syslog
SyslogServerIP IP do agente do Bindplane Endereço IP do receptor de syslog
SyslogServerPort 514 Número da porta do syslog (corresponde à configuração do Bindplane)
SyslogServerProtocol TCP Protocolo de transporte (TCP recomendado para entrega confiável)
SyslogMessageCodeFilter 0-999 Intervalo de códigos de mensagem a serem encaminhados (0 a 999 = todos)
UseSyslogFormat Yes Enviar registros no formato syslog padrão
SyslogSendAuditAsJSON Yes Enviar registros de auditoria no formato JSON para melhor análise

Reinicie o serviço do Vault

  1. Depois de modificar dbparm.ini, reinicie o serviço do CyberArk Vault:

    • Windows: abra o console Serviços, encontre CyberArk Vault, clique com o botão direito do mouse e selecione Reiniciar.
    • Linux: execute o seguinte comando:
    sudo systemctl restart vault
    
  2. Verifique se os registros estão sendo recebidos conferindo os registros do agente do Bindplane:

    sudo journalctl -u observiq-otel-collector -f
    

Configurar o registro de auditoria do PVWA (opcional)

Para encaminhar registros de atividades do PVWA (Password Vault Web Access):

  1. Faça login na interface da Web do PVWA como administrador.
  2. Acesse Administração > Opções > Auditoria.
  3. Verifique se a opção Enviar mensagens syslog está ativada.
  4. O PVWA usa a configuração de syslog do Vault em dbparm.ini.

Para mais informações sobre a integração do syslog do CyberArk PAM, consulte a documentação do CyberArk PAM.

Tabela de mapeamento de UDM

Campo de registro Mapeamento do UDM Lógica
Vendor metadata.vendor_name Defina como "CyberArk".
Product metadata.product_name Defina como "PAM" ou "Vault".
Version metadata.product_version A versão do PAM do CyberArk.
MessageID metadata.product_event_type O código da ação de auditoria.
Message metadata.description A mensagem de auditoria legível.
Severity security_result.severity Mapeado do nível de gravidade do CyberArk.
Issuer principal.user.userid O usuário que realizou a ação.
Station principal.ip O endereço IP de origem da sessão.
SourceUser principal.user.userid O usuário de origem que iniciou a ação.
TargetUser target.user.userid A conta privilegiada de destino.
SafeName target.resource.name O CyberArk Safe que contém a credencial.
AccountName target.resource.attribute.labels O nome da conta privilegiada.
Address target.hostname O nome do host ou endereço do sistema de destino.
PolicyID security_result.rule_name O ID da política da plataforma.
Reason security_result.description O motivo informado para a ação.
RequestID network.session_id O ID da solicitação de controle duplo.
GatewayStation intermediary.ip O endereço IP do gateway PSM.
Timestamp metadata.event_timestamp O carimbo de data/hora do evento.
Command event.idm.read_only_udm.target.process.command_line Mapeado do registro de mudanças
User event.idm.read_only_udm.target.user.userid Mapeado do registro de mudanças
syslog.audit_record.TargetUser event.idm.read_only_udm.target.user.userid Mapeado do registro de mudanças
syslog.audit_record.TargetUser event.idm.read_only_udm.target.user.attribute.labels Mapeado do registro de mudanças
SrcHost event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mapeado do registro de mudanças
DstHost event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mapeado do registro de mudanças
ProcessName event.idm.read_only_udm.target.process.file.names Mapeado do registro de mudanças
SessionID event.idm.read_only_udm.network.session_id Mapeado do registro de mudanças
Protocol event.idm.read_only_udm.network.application_protocol Mapeado do registro de mudanças
syslog.audit_record.Issuer event.idm.read_only_udm.principal.user.userid Mapeado do registro de mudanças
syslog.audit_record.SourceUser event.idm.read_only_udm.principal.user.attribute.labels Mapeado do registro de mudanças
syslog.audit_record.SourceUser event.idm.read_only_udm.principal.user.userid Mapeado do registro de mudanças
syslog.audit_record.Action event.idm.read_only_udm.metadata.product_event_type Mapeado do registro de mudanças
syslog.audit_record.Version event.idm.read_only_udm.metadata.product_version Mapeado do registro de mudanças
syslog.audit_record.Severity event.idm.read_only_udm.security_result.severity Mapeado do registro de mudanças
syslog.audit_record.Severity event.idm.read_only_udm.security_result.severity_details Mapeado do registro de mudanças
syslog.audit_record.Location event.idm.read_only_udm.principal.location.country_or_region Mapeado do registro de mudanças
syslog.audit_record.Message event.idm.read_only_udm.security_result.description Mapeado do registro de mudanças
syslog.audit_record.CAProperties.CAProperty event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
format event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
syslog.audit_record.Rfc5424 event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
syslog.audit_record.Timestamp event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
syslog.audit_record.IsoTimestamp event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
syslog.audit_record.Hostname event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
syslog.audit_record.Vendor event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
syslog.audit_record.Product event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
syslog.audit_record.RequestId event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
version event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
PSMID event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cs2 event.idm.read_only_udm.target.resource.name Mapeado do registro de mudanças
event_data.created event.idm.read_only_udm.metadata.collected_timestamp Mapeado do registro de mudanças
host event.idm.read_only_udm.intermediary.hostname e event.idm.read_only_udm.intermediary.asset.hostname Mapeado do registro de mudanças
dvc event.idm.read_only_udm.intermediary.asset.ip Mapeado do registro de mudanças
dvc event.idm.read_only_udm.intermediary.hostname e event.idm.read_only_udm.intermediary.asset.hostname Mapeado do registro de mudanças
PSMID event.idm.read_only_udm.principal.hostname Mapeado do registro de mudanças
PSMID event.idm.read_only_udm.principal.asset.hostname Mapeado do registro de mudanças
GatewayStation event.idm.read_only_udm.target.ip Mapeado do registro de mudanças
GatewayStation event.idm.read_only_udm.target.asset.ip Mapeado do registro de mudanças
reason event.idm.read_only_udm.target.process.file.full_path Mapeado do registro de mudanças
ApplicationType event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
RDPOffset event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
VIDOffset event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
ConnectionComponentId event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
ProcessId event.idm.read_only_udm.target.process.pid Mapeado do registro de mudanças
leef_version event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
leef_event_id event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
inter_host event.idm.read_only_udm.intermediary.hostname Mapeado do registro de mudanças
EventMessage event.idm.read_only_udm.metadata.description Mapeado do registro de mudanças
src event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mapeado do registro de mudanças
usrName event.idm.read_only_udm.principal.user.userid Mapeado do registro de mudanças
Reason event.idm.read_only_udm.security_result.action_details Mapeado do registro de mudanças
Category event.idm.read_only_udm.security_result.category_details Mapeado do registro de mudanças
sev event.idm.read_only_udm.security_result.severity e event.idm.read_only_udm.security_result.severity_details Mapeado do registro de mudanças
address event.idm.read_only_udm.target.hostname e event.idm.read_only_udm.target.asset.hostname Mapeado do registro de mudanças
Safe event.idm.read_only_udm.target.resource.name Mapeado do registro de mudanças
username event.idm.read_only_udm.target.user.user_display_name Mapeado do registro de mudanças
logondomain event.idm.read_only_udm.principal.administrative_domain Mapeado do registro de mudanças
devicetype event.idm.read_only_udm.principal.resource.resource_subtype Mapeado do registro de mudanças
header_host event.idm.read_only_udm.src.hostname Mapeado do registro de mudanças
Ticket_ID event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
Ticketing_System event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
Ticketing_Audit_Safe event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
Action event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
msg event.idm.read_only_udm.security_result.description Mapeado do registro de mudanças
name event.idm.read_only_udm.principal.resource.name Mapeado do registro de mudanças
policyid event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
msg event.idm.read_only_udm.metadata.description Mapeado do registro de mudanças
actionType event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
action event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
auditType event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
customData.app_id event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
customData.end_time event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
customData.is_internal_application event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
customData.scopes event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
customData.start_time event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
customData.token_type event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
customData.user_guid event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
identityType event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
tenantId event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
component event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
serviceName event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
customData.DPA.ephemeral_user event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
customData.DPA.access_method event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
customData.DPA.assigned_domain_groups event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
customData.DPA.assigned_groups event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
customData.DPA.authentication_methods event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
customData.DPA.connection_string event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
customData.DPA.maximum_session_duration event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
customData.deny_by_user event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
customData.mfa_reason event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
customData.factors event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
customData.auth_method event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
customData.entity_type event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
customData.mfa_initiator event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
safe event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cloudAssets event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cloudIdentities event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
cloudResources event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
applicationCode event.idm.read_only_udm.target.application Mapeado do registro de mudanças
auditCode event.idm.read_only_udm.security_result.detection_fields Mapeado do registro de mudanças
userId event.idm.read_only_udm.principal.user.userid Mapeado do registro de mudanças
username event.idm.read_only_udm.principal.user.user_display_name Mapeado do registro de mudanças
cloudProvider event.idm.read_only_udm.principal.cloud.environment Mapeado do registro de mudanças
customData.client event.idm.read_only_udm.principal.user.attribute.labels Mapeado do registro de mudanças
uuid event.idm.read_only_udm.metadata.product_log_id Mapeado do registro de mudanças
timestamp event.idm.read_only_udm.metadata.event_timestamp Mapeado do registro de mudanças
source event.idm.read_only_udm.principal.ip Mapeado do registro de mudanças
source event.idm.read_only_udm.principal.asset.ip Mapeado do registro de mudanças
accessMethod event.idm.read_only_udm.extensions.auth.auth_details Mapeado do registro de mudanças
accountId event.idm.read_only_udm.principal.user.product_object_id Mapeado do registro de mudanças
sessionId event.idm.read_only_udm.network.session_id Mapeado do registro de mudanças
target event.idm.read_only_udm.target.hostname Mapeado do registro de mudanças
target event.idm.read_only_udm.target.asset.hostname Mapeado do registro de mudanças
targetPlatform event.idm.read_only_udm.target.labels Mapeado do registro de mudanças
customData.DPA.source_hostname event.idm.read_only_udm.principal.hostname Mapeado do registro de mudanças
customData.DPA.source_hostname event.idm.read_only_udm.principal.asset.hostname Mapeado do registro de mudanças
customData.DPA.source_user event.idm.read_only_udm.principal.user.attributes.labels Mapeado do registro de mudanças
customData.DPA.target_machine event.idm.read_only_udm.target.labels Mapeado do registro de mudanças
customData.entity_name event.idm.read_only_udm.principal.hostname Mapeado do registro de mudanças
customData.entity_name event.idm.read_only_udm.principal.asset.hostname Mapeado do registro de mudanças
customData.geoip_latitude event.idm.read_only_udm.principal.location.region_latitude Mapeado do registro de mudanças
customData.geoip_longitude event.idm.read_only_udm.principal.location.region_longitude Mapeado do registro de mudanças
customData.geoip_city_name event.idm.read_only_udm.principal.location.city Mapeado do registro de mudanças
customData.mfa_result event.idm.read_only_udm.security_result.action Mapeado do registro de mudanças
customData.geoip_country_name event.idm.read_only_udm.principal.location.country_or_region Mapeado do registro de mudanças
customData.request_device_os event.idm.read_only_udm.principal.asset.platform_software.platform Mapeado do registro de mudanças
customData.request_broswer_name event.idm.read_only_udm.principal.resource.attribute.labels Mapeado do registro de mudanças
customData.geoip_country_code event.idm.read_only_udm.principal.resource.attribute.labels Mapeado do registro de mudanças
accountName event.idm.read_only_udm.principal.user.attribute.labels Mapeado do registro de mudanças
targetAccount event.idm.read_only_udm.target.user.userid Mapeado do registro de mudanças
customData.PAM.new_target event.idm.read_only_udm.target.user.attribute.labels Mapeado do registro de mudanças
customData.PAM.target event.idm.read_only_udm.target.file.full_path Mapeado do registro de mudanças
customData.directory_service_id event.idm.read_only_udm.principal.user.attribute.labels Mapeado do registro de mudanças
customData.user_id event.idm.read_only_udm.principal.user.attribute.labels Mapeado do registro de mudanças
customData.user_name event.idm.read_only_udm.principal.user.attribute.labels Mapeado do registro de mudanças
customData.mfa_initiator event.idm.read_only_udm.extensions.auth.type Mapeado do registro de mudanças
signature_id metadata.product_event_type Mapeado do registro de mudanças
app target.application Mapeado do registro de mudanças

Registro de alterações

Ver o registro de alterações deste analisador

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.