איסוף יומנים של CyberArk Privileged Threat Analytics
גרסת מנתח הנתונים: 18.0
במאמר הזה מוסבר איך להטמיע יומנים של CyberArk Privileged Threat Analytics ב-Google Security Operations באמצעות Bindplane. CyberArk Privileged Threat Analytics (PTA) הוא פתרון אבטחה שמזהה פעילויות זדוניות שקשורות לחשבונות עם הרשאות מיוחדות ומגיב להן. המערכת משתמשת בניתוח נתונים מתקדם ובלמידת מכונה כדי לנטר, לנתח ולסמן התנהגויות חריגות שעשויות להצביע על איומים פוטנציאליים מבפנים או על אישורים שנפרצו.
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps.
- מארח Windows 2016 ומעלה או Linux עם systemd.
- אם מריצים את הסוכן מאחורי שרת proxy, צריך לוודא שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane.
- גישת אדמין לשרת CyberArk Privileged Threat Analytics.
קבלת קובץ אימות להטמעת נתונים ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings (הגדרות SIEM) > Collection Agents (סוכני איסוף).
- מורידים את קובץ האימות להטמעת נתונים.
- שומרים את הקובץ בצורה מאובטחת במערכת שבה תותקן Bindplane.
איך מקבלים את מספר הלקוח ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings (הגדרות SIEM) > Profile (פרופיל).
- מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.
התקנת סוכן Bindplane
מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.
התקנת Windows
- פותחים את שורת הפקודה או את PowerShell כאדמין.
מריצים את הפקודה הבאה:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
התקנה של Linux
- פותחים טרמינל עם הרשאות root או sudo.
מריצים את הפקודה הבאה:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
מקורות מידע נוספים להתקנה
אפשרויות התקנה נוספות זמינות במדריך ההתקנה.
הגדרה של סוכן Bindplane להטמעה של syslog ושליחה אל Google SecOps
ניגשים לקובץ ההגדרות:
- מאתרים את הקובץ
config.yaml. בדרך כלל, הוא נמצא בספרייה/opt/observiq-otel-collector/ב-Linux או בספריית ההתקנה ב-Windows. - פותחים את הקובץ באמצעות כלי לעריכת טקסט (לדוגמה,
nano,viאו פנקס רשימות).
- מאתרים את הקובץ
עורכים את הקובץ
config.yamlבאופן הבא:receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/cyberark_pta: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<CUSTOMER_ID>' endpoint: <ENDPOINT> log_type: 'CYBERARK_PTA' raw_log_field: body ingestion_labels: service: pipelines: logs/cyberark_pta_to_chronicle: receivers: - tcplog exporters: - chronicle/cyberark_pta
- מחליפים את היציאה ואת כתובת ה-IP לפי הצורך בתשתית.
- מחליפים את
<CUSTOMER_ID>במזהה הלקוח בפועל. מחליפים את הערך
<ENDPOINT>בנקודת הקצה האזורית:- ארצות הברית:
malachiteingestion-pa.googleapis.com - אירופה:
europe-malachiteingestion-pa.googleapis.com - אסיה:
asia-southeast1-malachiteingestion-pa.googleapis.com
- ארצות הברית:
מעדכנים את
/path/to/ingestion-authentication-file.jsonלנתיב הקובץ שבו נשמר קובץ האימות.
מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.
כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:
sudo systemctl restart observiq-otel-collectorכדי להפעיל מחדש את סוכן Bindplane ב-Windows, אפשר להשתמש במסוף Services או להזין את הפקודה הבאה:
net stop observiq-otel-collector && net start observiq-otel-collector
הגדרת העברה של syslog ב-CyberArk Privileged Threat Analytics
- נכנסים לשרת Privileged Threat Analytics.
- מריצים את הפקודה DEFAULTPARM כדי לפתוח את קובץ ברירת המחדל
systemparm.properties. - מעתיקים את השורה שמכילה את הנכס
syslog_outboundויוצאים מהקובץsystemparm.properties. - מריצים את הפקודה LOCALPARM כדי לפתוח את קובץ
systemparm.propertiesהמקומי. - מקישים על
iבמקלדת כדי לערוך את הקובץ. - בקובץ
systemparm.properties, מבטלים את ההערה של המאפייןsyslog_outbound. מדביקים את השורה שהעתקתם ועורכים את הפרמטרים לפי הדוגמה הבאה:
syslog_outbound=[{"siem": "Chronicle", "format": "CEF", "host": "BINDPLANE_IP", "port": BINDPLANE_PORT, "protocol": "TCP"}]- מחליפים את
BINDPLANE_IPבכתובת ה-IP של המארח של סוכן Bindplane. - מחליפים את
BINDPLANE_PORTבמספר היציאה שהוגדר בסוכן Bindplane (לדוגמה,514).
- מחליפים את
שומרים את קובץ ההגדרות וסוגרים אותו.
מפעילים מחדש את השרת של Privileged Threat Analytics כדי להחיל את השינויים.
מידע נוסף זמין במאמרי העזרה בנושא CyberArk Privileged Threat Analytics.
טבלת מיפוי UDM
| שדה ביומן | מיפוי UDM | לוגיקה |
|---|---|---|
src |
principal.ip |
מיפוי ישיר מהשדה src. |
dst |
target.ip |
מיפוי ישיר מהשדה dst. |
suser |
principal.user.userid |
מיפוי ישיר מהשדה suser. |
duser |
target.user.userid |
מיפוי ישיר מהשדה duser. |
cs1 |
security_result.description |
מיפוי ישיר מהשדה cs1 (סיבה). |
cs2 |
additional.fields |
מיפוי ישיר מהשדה cs2 (תחנה). |
act |
security_result.action_details |
מיפוי ישיר מהשדה act (הפעולה בוצעה). |
cat |
metadata.product_event_type |
מיפוי ישיר מהשדה cat (קטגוריית האירוע). |
severity |
security_result.severity |
ממופה מערך חומרת ה-CEF. |
deviceCustomDate1 |
metadata.event_timestamp |
הניתוח בוצע מהשדה deviceCustomDate1. |
metadata.vendor_name |
הוגדר לערך CyberArk. |
|
metadata.product_name |
הוגדר לערך Privileged Threat Analytics. |
|
metadata.log_type |
הוגדר לערך CYBERARK_PTA. |
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.