Raccogli i log di CyberArk Privilege Cloud

Versione parser: 14.0

Supportato in:

Questo documento spiega come importare i log di CyberArk Privilege Cloud in Google Security Operations utilizzando Bindplane. CyberArk Privilege Cloud è una soluzione di gestione degli accessi con privilegi basata su SaaS che protegge, gestisce e monitora le credenziali con privilegi nel cloud. Fornisce rotazione automatizzata delle credenziali, isolamento e registrazione delle sessioni, provisioning dell'accesso just-in-time e logging di controllo completo per le attività degli account con privilegi in ambienti ibridi e multi-cloud.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps.
  • Un host Windows 2016 o versioni successive o Linux con systemd.
  • Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane.
  • Accesso privilegiato al portale di amministrazione di CyberArk Privilege Cloud con autorizzazioni di amministratore del vault.
  • Un certificato TLS valido per l'host dell'agente Bindplane (obbligatorio per syslog su TLS sulla porta 6514).

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agente di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione.
    • Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri il prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Installazione di Linux

  1. Apri un terminale con privilegi root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Risorse aggiuntive per l'installazione

Per ulteriori opzioni di installazione, consulta questa guida all'installazione.

Configura l'agente Bindplane per importare Syslog e inviarlo a Google SecOps

  1. Accedi al file di configurazione:

    • Individua il file config.yaml. In genere si trova nella directory /opt/observiq-otel-collector/ su Linux o nella directory di installazione su Windows.
    • Apri il file utilizzando un editor di testo (ad esempio nano, vi o Blocco note).
  2. Modifica il file config.yaml come segue:

    receivers:
        tcplog:
            # Replace the port and IP address as required
            listen_address: "0.0.0.0:6514"
            tls:
                cert_file: '/path/to/server.crt'
                key_file: '/path/to/server.key'
    
    exporters:
        chronicle/chronicle_w_labels:
            compression: gzip
            # Adjust the path to the credentials file you downloaded in Step 1
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            # Replace with your actual customer ID from Step 2
            customer_id: <PLACEHOLDER_CUSTOMER_ID>
            endpoint: malachiteingestion-pa.googleapis.com
            # Add optional ingestion labels for better organization
            log_type: 'CYBERARK_PRIVILEGE_CLOUD'
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/source0__chronicle_w_labels-0:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/chronicle_w_labels
    
  • Sostituisci la porta e l'indirizzo IP in base alle esigenze della tua infrastruttura.
  • Sostituisci <PLACEHOLDER_CUSTOMER_ID> con l'ID cliente effettivo.
  • Aggiorna /path/to/ingestion-authentication-file.json al percorso del file in cui è stato salvato il file di autenticazione nella sezione Recupera il file di autenticazione per l'importazione di Google SecOps.
  • Aggiorna /path/to/server.crt e /path/to/server.key con i percorsi effettivi dei file della chiave e del certificato TLS.

Configurazione senza TLS (solo TCP)

  • Se la tua architettura di rete include un proxy di terminazione TLS tra CyberArk Privilege Cloud e l'agente Bindplane, puoi utilizzare TCP semplice:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    

Riavvia l'agente Bindplane per applicare le modifiche

  1. Per riavviare l'agente Bindplane in Linux, esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Per riavviare l'agente Bindplane in Windows, puoi utilizzare la console Servizi o inserire il seguente comando:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Configura l'inoltro di syslog di CyberArk Privilege Cloud

Configura l'integrazione SIEM in Privilege Cloud

  1. Accedi al portale di amministrazione di CyberArk Privilege Cloud.
  2. Vai ad Amministrazione > Opzioni di configurazione > Opzioni > Integrazione SIEM.
  3. Seleziona Attiva integrazione SIEM per attivare l'inoltro di syslog.
  4. Fornisci i seguenti dettagli di configurazione:

    • Tipo di SIEM: seleziona Syslog.
    • Indirizzo server Syslog: inserisci l'indirizzo IP o il nome di dominio completo dell'host dell'agente Bindplane (ad esempio, syslog.example.com).
    • Porta server Syslog: inserisci 6514.
    • Protocollo: seleziona TLS.
    • Formato: seleziona CEF (Common Event Format).
  5. Nella sezione Tipi di eventi, seleziona le categorie di eventi da inoltrare:

    • Controllo di Vault: eventi di accesso a Vault e recupero delle credenziali.
    • Controllo sessione: eventi di monitoraggio delle sessioni privilegiate.
    • Gestione sicura: eventi di creazione, modifica ed eliminazione di casseforti.
    • Gestione utenti: provisioning degli utenti e modifiche alle autorizzazioni.
    • Modifiche alle norme: eventi di modifica delle norme e della piattaforma.
  6. Fai clic su Salva.

Verifica la connessione TLS

  1. Verifica che l'agente Bindplane sia in ascolto sulla porta 6514:

    sudo ss -tlnp | grep 6514
    
  2. Verifica che i log vengano ricevuti controllando i log dell'agente Bindplane:

    sudo journalctl -u observiq-otel-collector -f
    
  3. Se non vengono ricevuti log, verifica quanto segue:

    • L'host dell'agente Bindplane è raggiungibile da internet (CyberArk Privilege Cloud è un servizio SaaS).
    • Le regole firewall consentono connessioni TCP in entrata sulla porta 6514.
    • Il certificato TLS è valido e non è scaduto.
    • Il CN o il SAN del certificato TLS corrisponde al nome host configurato in CyberArk Privilege Cloud.

Per ulteriori informazioni sull'integrazione di CyberArk Privilege Cloud SIEM, consulta la documentazione di CyberArk Privilege Cloud.

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
Header.deviceVendor metadata.vendor_name Mappato dal campo fornitore dell'intestazione CEF. Imposta su "CyberArk".
Header.deviceProduct metadata.product_name Mappato dal campo prodotto dell'intestazione CEF. Imposta "Privilege Cloud".
Header.deviceVersion metadata.product_version Mappato dal campo della versione dell'intestazione CEF.
Header.signatureId metadata.product_event_type Il codice dell'azione di controllo dall'ID firma CEF.
Header.name metadata.description Il nome dell'evento dall'intestazione CEF.
Header.severity security_result.severity Mappata dalla gravità CEF (0-3=BASSA, 4-6=MEDIA, 7-8=ALTA, 9-10=CRITICA).
suser principal.user.userid L'utente che ha eseguito l'azione.
src principal.ip L'indirizzo IP di origine della sessione.
shost principal.hostname Il nome host di origine.
duser target.user.userid L'account privilegiato di destinazione.
dhost target.hostname Il nome host del sistema di destinazione.
dst target.ip L'indirizzo IP del sistema di destinazione.
cs1 security_result.detection_fields Nome sicuro (chiave: valore cs1Label).
cs2 security_result.detection_fields Nome account o contesto aggiuntivo (chiave: valore cs2Label).
cs3 security_result.detection_fields ID piattaforma o informazioni sulle norme (chiave: valore cs3Label).
act security_result.action_details L'azione eseguita (ad esempio, Recupera, Connetti, Aggiorna).
reason security_result.description Il motivo fornito per l'accesso con privilegi.
rt metadata.event_timestamp L'ora di ricezione dell'evento.
app event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
Otherinfo event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
AffectedUserName event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
RequestId event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
SafeName event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
Database event.idm.read_only_udm.security_result.detection_fields Mappato dal log delle modifiche
MessageID", "Version", "Safe", "PolicyID", "DeviceType", and "Address additional.fields Mappato dal log delle modifiche
GatewayStation target.ip Mappato dal log delle modifiche
UserName principal.user.user_display_name Mappato dal log delle modifiche
Station principal.ip Mappato dal log delle modifiche
Message security_result.summary Mappato dal log delle modifiche
Issuer principal.user.userid Mappato dal log delle modifiche
File principal.file.full_path Mappato dal log delle modifiche
Severity security_result.severity Mappato dal log delle modifiche
CPMStatus security_result.action Mappato dal log delle modifiche
device_version metadata.product_version Mappato dal log delle modifiche
device_event_class_id" and "event_name metadata.product_event_type Mappato dal log delle modifiche
msg metadata.description Mappato dal log delle modifiche
duser target.user.user_display_name Mappato dal log delle modifiche
suser principal.user.user_display_name Mappato dal log delle modifiche
cn1", "cn1Label", "cn2", "cn2Label", "cs1", "cs1Label", "cs2", "cs2Label", "cs3", "cs3Label", "cs4", "cs4Label", "cs5", "cs5Label", and "fname additional.fields Mappato dal log delle modifiche

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.