Raccogli i log di CyberArk Privilege Cloud
Versione parser: 14.0
Questo documento spiega come importare i log di CyberArk Privilege Cloud in Google Security Operations utilizzando Bindplane. CyberArk Privilege Cloud è una soluzione di gestione degli accessi con privilegi basata su SaaS che protegge, gestisce e monitora le credenziali con privilegi nel cloud. Fornisce rotazione automatizzata delle credenziali, isolamento e registrazione delle sessioni, provisioning dell'accesso just-in-time e logging di controllo completo per le attività degli account con privilegi in ambienti ibridi e multi-cloud.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps.
- Un host Windows 2016 o versioni successive o Linux con systemd.
- Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane.
- Accesso privilegiato al portale di amministrazione di CyberArk Privilege Cloud con autorizzazioni di amministratore del vault.
- Un certificato TLS valido per l'host dell'agente Bindplane (obbligatorio per syslog su TLS sulla porta 6514).
Recuperare il file di autenticazione dell'importazione di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Agente di raccolta.
- Scarica il file di autenticazione dell'acquisizione.
- Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.
Recuperare l'ID cliente Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Profilo.
- Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.
Installa l'agente Bindplane
Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.
Installazione di Windows
- Apri il prompt dei comandi o PowerShell come amministratore.
Esegui questo comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Installazione di Linux
- Apri un terminale con privilegi root o sudo.
Esegui questo comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Risorse aggiuntive per l'installazione
Per ulteriori opzioni di installazione, consulta questa guida all'installazione.
Configura l'agente Bindplane per importare Syslog e inviarlo a Google SecOps
Accedi al file di configurazione:
- Individua il file
config.yaml. In genere si trova nella directory/opt/observiq-otel-collector/su Linux o nella directory di installazione su Windows. - Apri il file utilizzando un editor di testo (ad esempio
nano,vio Blocco note).
- Individua il file
Modifica il file
config.yamlcome segue:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:6514" tls: cert_file: '/path/to/server.crt' key_file: '/path/to/server.key' exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <PLACEHOLDER_CUSTOMER_ID> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'CYBERARK_PRIVILEGE_CLOUD' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
- Sostituisci la porta e l'indirizzo IP in base alle esigenze della tua infrastruttura.
- Sostituisci
<PLACEHOLDER_CUSTOMER_ID>con l'ID cliente effettivo. - Aggiorna
/path/to/ingestion-authentication-file.jsonal percorso del file in cui è stato salvato il file di autenticazione nella sezione Recupera il file di autenticazione per l'importazione di Google SecOps. Aggiorna
/path/to/server.crte/path/to/server.keycon i percorsi effettivi dei file della chiave e del certificato TLS.
Configurazione senza TLS (solo TCP)
Se la tua architettura di rete include un proxy di terminazione TLS tra CyberArk Privilege Cloud e l'agente Bindplane, puoi utilizzare TCP semplice:
receivers: tcplog: listen_address: "0.0.0.0:514"
Riavvia l'agente Bindplane per applicare le modifiche
Per riavviare l'agente Bindplane in Linux, esegui questo comando:
sudo systemctl restart observiq-otel-collectorPer riavviare l'agente Bindplane in Windows, puoi utilizzare la console Servizi o inserire il seguente comando:
net stop observiq-otel-collector && net start observiq-otel-collector
Configura l'inoltro di syslog di CyberArk Privilege Cloud
Configura l'integrazione SIEM in Privilege Cloud
- Accedi al portale di amministrazione di CyberArk Privilege Cloud.
- Vai ad Amministrazione > Opzioni di configurazione > Opzioni > Integrazione SIEM.
- Seleziona Attiva integrazione SIEM per attivare l'inoltro di syslog.
Fornisci i seguenti dettagli di configurazione:
- Tipo di SIEM: seleziona Syslog.
- Indirizzo server Syslog: inserisci l'indirizzo IP o il nome di dominio completo dell'host dell'agente Bindplane (ad esempio,
syslog.example.com). - Porta server Syslog: inserisci
6514. - Protocollo: seleziona TLS.
- Formato: seleziona CEF (Common Event Format).
Nella sezione Tipi di eventi, seleziona le categorie di eventi da inoltrare:
- Controllo di Vault: eventi di accesso a Vault e recupero delle credenziali.
- Controllo sessione: eventi di monitoraggio delle sessioni privilegiate.
- Gestione sicura: eventi di creazione, modifica ed eliminazione di casseforti.
- Gestione utenti: provisioning degli utenti e modifiche alle autorizzazioni.
- Modifiche alle norme: eventi di modifica delle norme e della piattaforma.
Fai clic su Salva.
Verifica la connessione TLS
Verifica che l'agente Bindplane sia in ascolto sulla porta 6514:
sudo ss -tlnp | grep 6514Verifica che i log vengano ricevuti controllando i log dell'agente Bindplane:
sudo journalctl -u observiq-otel-collector -fSe non vengono ricevuti log, verifica quanto segue:
- L'host dell'agente Bindplane è raggiungibile da internet (CyberArk Privilege Cloud è un servizio SaaS).
- Le regole firewall consentono connessioni TCP in entrata sulla porta 6514.
- Il certificato TLS è valido e non è scaduto.
- Il CN o il SAN del certificato TLS corrisponde al nome host configurato in CyberArk Privilege Cloud.
Per ulteriori informazioni sull'integrazione di CyberArk Privilege Cloud SIEM, consulta la documentazione di CyberArk Privilege Cloud.
Tabella di mappatura UDM
| Campo log | Mappatura UDM | Logica |
|---|---|---|
Header.deviceVendor |
metadata.vendor_name |
Mappato dal campo fornitore dell'intestazione CEF. Imposta su "CyberArk". |
Header.deviceProduct |
metadata.product_name |
Mappato dal campo prodotto dell'intestazione CEF. Imposta "Privilege Cloud". |
Header.deviceVersion |
metadata.product_version |
Mappato dal campo della versione dell'intestazione CEF. |
Header.signatureId |
metadata.product_event_type |
Il codice dell'azione di controllo dall'ID firma CEF. |
Header.name |
metadata.description |
Il nome dell'evento dall'intestazione CEF. |
Header.severity |
security_result.severity |
Mappata dalla gravità CEF (0-3=BASSA, 4-6=MEDIA, 7-8=ALTA, 9-10=CRITICA). |
suser |
principal.user.userid |
L'utente che ha eseguito l'azione. |
src |
principal.ip |
L'indirizzo IP di origine della sessione. |
shost |
principal.hostname |
Il nome host di origine. |
duser |
target.user.userid |
L'account privilegiato di destinazione. |
dhost |
target.hostname |
Il nome host del sistema di destinazione. |
dst |
target.ip |
L'indirizzo IP del sistema di destinazione. |
cs1 |
security_result.detection_fields |
Nome sicuro (chiave: valore cs1Label). |
cs2 |
security_result.detection_fields |
Nome account o contesto aggiuntivo (chiave: valore cs2Label). |
cs3 |
security_result.detection_fields |
ID piattaforma o informazioni sulle norme (chiave: valore cs3Label). |
act |
security_result.action_details |
L'azione eseguita (ad esempio, Recupera, Connetti, Aggiorna). |
reason |
security_result.description |
Il motivo fornito per l'accesso con privilegi. |
rt |
metadata.event_timestamp |
L'ora di ricezione dell'evento. |
app |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
Otherinfo |
event.idm.read_only_udm.additional.fields |
Mappato dal log delle modifiche |
AffectedUserName |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
RequestId |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
SafeName |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
Database |
event.idm.read_only_udm.security_result.detection_fields |
Mappato dal log delle modifiche |
MessageID", "Version", "Safe", "PolicyID", "DeviceType", and "Address |
additional.fields |
Mappato dal log delle modifiche |
GatewayStation |
target.ip |
Mappato dal log delle modifiche |
UserName |
principal.user.user_display_name |
Mappato dal log delle modifiche |
Station |
principal.ip |
Mappato dal log delle modifiche |
Message |
security_result.summary |
Mappato dal log delle modifiche |
Issuer |
principal.user.userid |
Mappato dal log delle modifiche |
File |
principal.file.full_path |
Mappato dal log delle modifiche |
Severity |
security_result.severity |
Mappato dal log delle modifiche |
CPMStatus |
security_result.action |
Mappato dal log delle modifiche |
device_version |
metadata.product_version |
Mappato dal log delle modifiche |
device_event_class_id" and "event_name |
metadata.product_event_type |
Mappato dal log delle modifiche |
msg |
metadata.description |
Mappato dal log delle modifiche |
duser |
target.user.user_display_name |
Mappato dal log delle modifiche |
suser |
principal.user.user_display_name |
Mappato dal log delle modifiche |
cn1", "cn1Label", "cn2", "cn2Label", "cs1", "cs1Label", "cs2", "cs2Label", "cs3", "cs3Label", "cs4", "cs4Label", "cs5", "cs5Label", and "fname |
additional.fields |
Mappato dal log delle modifiche |
Log delle modifiche
Visualizza il log delle modifiche per questo parser
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.