Collecter les journaux CyberArk Privileged Threat Analytics
Version de l'analyseur : 18.0
Ce document explique comment ingérer des journaux CyberArk Privileged Threat Analytics dans Google Security Operations à l'aide de Bindplane. CyberArk Privileged Threat Analytics (PTA) est une solution de sécurité qui détecte les activités malveillantes impliquant des comptes privilégiés et y répond. Il utilise l'analyse avancée et le machine learning pour surveiller, analyser et signaler les comportements anormaux qui peuvent indiquer des menaces internes potentielles ou des identifiants compromis.
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Une instance Google SecOps.
- Un hôte Windows 2016 ou version ultérieure, ou Linux avec systemd.
- Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
- Accès privilégié au serveur CyberArk Privileged Threat Analytics.
Obtenir le fichier d'authentification d'ingestion Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres SIEM > Agents de collecte.
- Téléchargez le fichier d'authentification d'ingestion.
- Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.
Obtenir l'ID client Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres SIEM > Profil.
- Copiez et enregistrez le numéro client de la section Informations sur l'organisation.
Installer l'agent Bindplane
Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.
Installation de fenêtres
- Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
Exécutez la commande suivante :
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Installation de Linux
- Ouvrez un terminal avec les droits root ou sudo.
Exécutez la commande suivante :
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Ressources d'installation supplémentaires
Pour plus d'options d'installation, consultez ce guide d'installation.
Configurer l'agent Bindplane pour ingérer les journaux syslog et les envoyer à Google SecOps
Accédez au fichier de configuration :
- Trouvez le fichier
config.yaml. Il se trouve généralement dans le répertoire/opt/observiq-otel-collector/sous Linux ou dans le répertoire d'installation sous Windows. - Ouvrez le fichier à l'aide d'un éditeur de texte (par exemple,
nano,viou le Bloc-notes).
- Trouvez le fichier
Modifiez le fichier
config.yamlcomme suit :receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/cyberark_pta: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<CUSTOMER_ID>' endpoint: <ENDPOINT> log_type: 'CYBERARK_PTA' raw_log_field: body ingestion_labels: service: pipelines: logs/cyberark_pta_to_chronicle: receivers: - tcplog exporters: - chronicle/cyberark_pta
- Remplacez le port et l'adresse IP selon les besoins de votre infrastructure.
- Remplacez
<CUSTOMER_ID>par le numéro client réel. Remplacez la valeur
<ENDPOINT>par votre point de terminaison régional :- États-Unis :
malachiteingestion-pa.googleapis.com - Europe :
europe-malachiteingestion-pa.googleapis.com - Asie :
asia-southeast1-malachiteingestion-pa.googleapis.com
- États-Unis :
Remplacez
/path/to/ingestion-authentication-file.jsonpar le chemin d'accès au fichier d'authentification enregistré.
Redémarrez l'agent Bindplane pour appliquer les modifications.
Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :
sudo systemctl restart observiq-otel-collectorPour redémarrer l'agent Bindplane sous Windows, vous pouvez utiliser la console Services ou saisir la commande suivante :
net stop observiq-otel-collector && net start observiq-otel-collector
Configurer le transfert syslog de CyberArk Privileged Threat Analytics
- Connectez-vous au serveur Privileged Threat Analytics.
- Exécutez la commande DEFAULTPARM pour ouvrir le fichier
systemparm.propertiespar défaut. - Copiez la ligne contenant la propriété
syslog_outboundet quittez le fichiersystemparm.properties. - Exécutez la commande LOCALPARM pour ouvrir le fichier
systemparm.propertieslocal. - Appuyez sur
isur le clavier pour modifier le fichier. - Dans le fichier
systemparm.properties, annulez la mise en commentaire de la propriétésyslog_outbound. Collez la ligne que vous avez copiée et modifiez les paramètres en suivant l'exemple ci-dessous :
syslog_outbound=[{"siem": "Chronicle", "format": "CEF", "host": "BINDPLANE_IP", "port": BINDPLANE_PORT, "protocol": "TCP"}]- Remplacez
BINDPLANE_IPpar l'adresse IP de l'hôte de l'agent Bindplane. - Remplacez
BINDPLANE_PORTpar le numéro de port configuré dans l'agent Bindplane (par exemple,514).
- Remplacez
Enregistrez le fichier de configuration et fermez-le.
Redémarrez le serveur Privileged Threat Analytics pour appliquer les modifications.
Pour en savoir plus, consultez la documentation sur CyberArk Privileged Threat Analytics.
Table de mappage UDM
| Champ du journal | Mappage UDM | Logique |
|---|---|---|
src |
principal.ip |
Mappage direct à partir du champ src. |
dst |
target.ip |
Mappage direct à partir du champ dst. |
suser |
principal.user.userid |
Mappage direct à partir du champ suser. |
duser |
target.user.userid |
Mappage direct à partir du champ duser. |
cs1 |
security_result.description |
Mappage direct à partir du champ cs1 (motif). |
cs2 |
additional.fields |
Mappage direct à partir du champ cs2 (station). |
act |
security_result.action_details |
Mappage direct à partir du champ act (action effectuée). |
cat |
metadata.product_event_type |
Mappage direct à partir du champ cat (catégorie d'événement). |
severity |
security_result.severity |
Mappé à partir de la valeur de gravité CEF. |
deviceCustomDate1 |
metadata.event_timestamp |
Analysé à partir du champ deviceCustomDate1. |
metadata.vendor_name |
Variable définie sur CyberArk. |
|
metadata.product_name |
Variable définie sur Privileged Threat Analytics. |
|
metadata.log_type |
Variable définie sur CYBERARK_PTA. |
Journal des modifications
Afficher le journal des modifications pour ce parseur
Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.