איסוף יומנים של CyberArk Privileged Threat Analytics

גרסת מנתח הנתונים: 18.0

נתמך ב:

במאמר הזה מוסבר איך להטמיע יומנים של CyberArk Privileged Threat Analytics ב-Google Security Operations באמצעות Bindplane. ‫CyberArk Privileged Threat Analytics (PTA) הוא פתרון אבטחה שמזהה פעילויות זדוניות שקשורות לחשבונות עם הרשאות מיוחדות ומגיב להן. המערכת משתמשת בניתוח נתונים מתקדם ובלמידת מכונה כדי לנטר, לנתח ולסמן התנהגויות חריגות שעשויות להצביע על איומים פוטנציאליים מבפנים או על אישורים שנפרצו.

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps.
  • מארח Windows 2016 ומעלה או Linux עם systemd.
  • אם מריצים את הסוכן מאחורי שרת proxy, צריך לוודא שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane.
  • גישת אדמין לשרת CyberArk Privileged Threat Analytics.

קבלת קובץ אימות להטמעת נתונים ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings (הגדרות SIEM) > Collection Agents (סוכני איסוף).
  3. מורידים את קובץ האימות להטמעת נתונים.
    • שומרים את הקובץ בצורה מאובטחת במערכת שבה תותקן Bindplane.

איך מקבלים את מספר הלקוח ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings (הגדרות SIEM) > Profile (פרופיל).
  3. מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.

התקנת סוכן Bindplane

מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.

התקנת Windows

  1. פותחים את שורת הפקודה או את PowerShell כאדמין.
  2. מריצים את הפקודה הבאה:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

התקנה של Linux

  1. פותחים טרמינל עם הרשאות root או sudo.
  2. מריצים את הפקודה הבאה:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

מקורות מידע נוספים להתקנה

אפשרויות התקנה נוספות זמינות במדריך ההתקנה.

הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps

  1. ניגשים לקובץ ההגדרות:

    • מאתרים את הקובץ config.yaml. בדרך כלל, הוא נמצא בספרייה /opt/observiq-otel-collector/ ב-Linux או בספריית ההתקנה ב-Windows.
    • פותחים את הקובץ באמצעות כלי לעריכת טקסט (לדוגמה, nano,‏ vi או פנקס רשימות).
  2. עורכים את הקובץ config.yaml באופן הבא:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cyberark_pta:
            compression: gzip
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            customer_id: '<CUSTOMER_ID>'
            endpoint: <ENDPOINT>
            log_type: 'CYBERARK_PTA'
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/cyberark_pta_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/cyberark_pta
    
  • מחליפים את היציאה ואת כתובת ה-IP לפי הצורך בתשתית.
  • מחליפים את <CUSTOMER_ID> במזהה הלקוח בפועל.
  • מחליפים את הערך <ENDPOINT> בנקודת הקצה האזורית:

    • ארצות הברית: malachiteingestion-pa.googleapis.com
    • אירופה: europe-malachiteingestion-pa.googleapis.com
    • אסיה: asia-southeast1-malachiteingestion-pa.googleapis.com
  • מעדכנים את /path/to/ingestion-authentication-file.json לנתיב הקובץ שבו נשמר קובץ האימות.

מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.

  1. כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:

    sudo systemctl restart observiq-otel-collector
    
  2. כדי להפעיל מחדש את סוכן Bindplane ב-Windows, אפשר להשתמש במסוף Services או להזין את הפקודה הבאה:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

הגדרת העברה של syslog ב-CyberArk Privileged Threat Analytics

  1. נכנסים לשרת Privileged Threat Analytics.
  2. מריצים את הפקודה DEFAULTPARM כדי לפתוח את קובץ ברירת המחדל systemparm.properties.
  3. מעתיקים את השורה שמכילה את הנכס syslog_outbound ויוצאים מהקובץ systemparm.properties.
  4. מריצים את הפקודה LOCALPARM כדי לפתוח את קובץ systemparm.properties המקומי.
  5. מקישים על i במקלדת כדי לערוך את הקובץ.
  6. בקובץ systemparm.properties, מבטלים את ההערה של המאפיין syslog_outbound.
  7. מדביקים את השורה שהעתקתם ועורכים את הפרמטרים לפי הדוגמה הבאה:

    syslog_outbound=[{"siem": "Chronicle", "format": "CEF", "host": "BINDPLANE_IP", "port": BINDPLANE_PORT, "protocol": "TCP"}]
    
    • מחליפים את BINDPLANE_IP בכתובת ה-IP של המארח של סוכן Bindplane.
    • מחליפים את BINDPLANE_PORT במספר היציאה שהוגדר בסוכן Bindplane (לדוגמה, 514).
  8. שומרים את קובץ ההגדרות וסוגרים אותו.

  9. מפעילים מחדש את השרת של Privileged Threat Analytics כדי להחיל את השינויים.

מידע נוסף זמין במאמרי העזרה בנושא CyberArk Privileged Threat Analytics.

טבלת מיפוי UDM

שדה ביומן מיפוי UDM לוגיקה
src principal.ip מיפוי ישיר מהשדה src.
dst target.ip מיפוי ישיר מהשדה dst.
suser principal.user.userid מיפוי ישיר מהשדה suser.
duser target.user.userid מיפוי ישיר מהשדה duser.
cs1 security_result.description מיפוי ישיר מהשדה cs1 (סיבה).
cs2 additional.fields מיפוי ישיר מהשדה cs2 (תחנה).
act security_result.action_details מיפוי ישיר מהשדה act (הפעולה בוצעה).
cat metadata.product_event_type מיפוי ישיר מהשדה cat (קטגוריית האירוע).
severity security_result.severity ממופה מערך חומרת ה-CEF.
deviceCustomDate1 metadata.event_timestamp הניתוח בוצע מהשדה deviceCustomDate1.
metadata.vendor_name הוגדר לערך CyberArk.
metadata.product_name הוגדר לערך Privileged Threat Analytics.
metadata.log_type הוגדר לערך CYBERARK_PTA.

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.