Collecter les journaux CyberArk Privileged Threat Analytics

Version de l'analyseur : 18.0

Compatible avec :

Ce document explique comment ingérer des journaux CyberArk Privileged Threat Analytics dans Google Security Operations à l'aide de Bindplane. CyberArk Privileged Threat Analytics (PTA) est une solution de sécurité qui détecte les activités malveillantes impliquant des comptes privilégiés et y répond. Il utilise l'analyse avancée et le machine learning pour surveiller, analyser et signaler les comportements anormaux qui peuvent indiquer des menaces internes potentielles ou des identifiants compromis.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps.
  • Un hôte Windows 2016 ou version ultérieure, ou Linux avec systemd.
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Accès privilégié au serveur CyberArk Privileged Threat Analytics.

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM > Agents de collecte.
  3. Téléchargez le fichier d'authentification d'ingestion.
    • Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM > Profil.
  3. Copiez et enregistrez le numéro client de la section Informations sur l'organisation.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation de fenêtres

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Installation de Linux

  1. Ouvrez un terminal avec les droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Ressources d'installation supplémentaires

Pour plus d'options d'installation, consultez ce guide d'installation.

Configurer l'agent Bindplane pour ingérer les journaux syslog et les envoyer à Google SecOps

  1. Accédez au fichier de configuration :

    • Trouvez le fichier config.yaml. Il se trouve généralement dans le répertoire /opt/observiq-otel-collector/ sous Linux ou dans le répertoire d'installation sous Windows.
    • Ouvrez le fichier à l'aide d'un éditeur de texte (par exemple, nano, vi ou le Bloc-notes).
  2. Modifiez le fichier config.yaml comme suit :

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cyberark_pta:
            compression: gzip
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            customer_id: '<CUSTOMER_ID>'
            endpoint: <ENDPOINT>
            log_type: 'CYBERARK_PTA'
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/cyberark_pta_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/cyberark_pta
    
  • Remplacez le port et l'adresse IP selon les besoins de votre infrastructure.
  • Remplacez <CUSTOMER_ID> par le numéro client réel.
  • Remplacez la valeur <ENDPOINT> par votre point de terminaison régional :

    • États-Unis : malachiteingestion-pa.googleapis.com
    • Europe : europe-malachiteingestion-pa.googleapis.com
    • Asie : asia-southeast1-malachiteingestion-pa.googleapis.com
  • Remplacez /path/to/ingestion-authentication-file.json par le chemin d'accès au fichier d'authentification enregistré.

Redémarrez l'agent Bindplane pour appliquer les modifications.

  1. Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :

    sudo systemctl restart observiq-otel-collector
    
  2. Pour redémarrer l'agent Bindplane sous Windows, vous pouvez utiliser la console Services ou saisir la commande suivante :

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Configurer le transfert syslog de CyberArk Privileged Threat Analytics

  1. Connectez-vous au serveur Privileged Threat Analytics.
  2. Exécutez la commande DEFAULTPARM pour ouvrir le fichier systemparm.properties par défaut.
  3. Copiez la ligne contenant la propriété syslog_outbound et quittez le fichier systemparm.properties.
  4. Exécutez la commande LOCALPARM pour ouvrir le fichier systemparm.properties local.
  5. Appuyez sur i sur le clavier pour modifier le fichier.
  6. Dans le fichier systemparm.properties, annulez la mise en commentaire de la propriété syslog_outbound.
  7. Collez la ligne que vous avez copiée et modifiez les paramètres en suivant l'exemple ci-dessous :

    syslog_outbound=[{"siem": "Chronicle", "format": "CEF", "host": "BINDPLANE_IP", "port": BINDPLANE_PORT, "protocol": "TCP"}]
    
    • Remplacez BINDPLANE_IP par l'adresse IP de l'hôte de l'agent Bindplane.
    • Remplacez BINDPLANE_PORT par le numéro de port configuré dans l'agent Bindplane (par exemple, 514).
  8. Enregistrez le fichier de configuration et fermez-le.

  9. Redémarrez le serveur Privileged Threat Analytics pour appliquer les modifications.

Pour en savoir plus, consultez la documentation sur CyberArk Privileged Threat Analytics.

Table de mappage UDM

Champ du journal Mappage UDM Logique
src principal.ip Mappage direct à partir du champ src.
dst target.ip Mappage direct à partir du champ dst.
suser principal.user.userid Mappage direct à partir du champ suser.
duser target.user.userid Mappage direct à partir du champ duser.
cs1 security_result.description Mappage direct à partir du champ cs1 (motif).
cs2 additional.fields Mappage direct à partir du champ cs2 (station).
act security_result.action_details Mappage direct à partir du champ act (action effectuée).
cat metadata.product_event_type Mappage direct à partir du champ cat (catégorie d'événement).
severity security_result.severity Mappé à partir de la valeur de gravité CEF.
deviceCustomDate1 metadata.event_timestamp Analysé à partir du champ deviceCustomDate1.
metadata.vendor_name Variable définie sur CyberArk.
metadata.product_name Variable définie sur Privileged Threat Analytics.
metadata.log_type Variable définie sur CYBERARK_PTA.

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.