Raccogliere i log di CyberArk Privileged Threat Analytics
Versione parser: 18.0
Questo documento spiega come acquisire i log di CyberArk Privileged Threat Analytics in Google Security Operations utilizzando Bindplane. CyberArk Privileged Threat Analytics (PTA) è una soluzione di sicurezza che rileva e risponde alle attività dannose che coinvolgono account con privilegi. Utilizza analisi avanzate e machine learning per monitorare, analizzare e contrassegnare comportamenti anomali che potrebbero indicare potenziali minacce interne o credenziali compromesse.
Prima di iniziare
Assicurati di soddisfare i seguenti prerequisiti:
- Un'istanza Google SecOps.
- Un host Windows 2016 o versioni successive o Linux con systemd.
- Se l'esecuzione avviene tramite un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane.
- Accesso con privilegi al server CyberArk Privileged Threat Analytics.
Recuperare il file di autenticazione dell'acquisizione di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Agenti di raccolta.
- Scarica il file di autenticazione dell'acquisizione.
- Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.
Recuperare l'ID cliente di Google SecOps
- Accedi alla console Google SecOps.
- Vai a Impostazioni SIEM > Profilo.
- Copia e salva l'ID cliente dalla sezione Dettagli organizzazione.
Installare l'agente Bindplane
Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.
Installazione di Windows
- Apri il prompt dei comandi o PowerShell come amministratore.
Esegui questo comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Installazione di Linux
- Apri un terminale con privilegi di root o sudo.
Esegui questo comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Risorse di installazione aggiuntive
Per ulteriori opzioni di installazione, consulta questa guida all'installazione.
Configurare l'agente Bindplane per acquisire i syslog e inviarli a Google SecOps
Accedi al file di configurazione:
- Individua il file
config.yaml. In genere si trova nella directory/opt/observiq-otel-collector/su Linux o nella directory di installazione su Windows. - Apri il file utilizzando un editor di testo (ad esempio
nano,vio Blocco note).
- Individua il file
Modifica il file
config.yamlcome segue:receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/cyberark_pta: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<CUSTOMER_ID>' endpoint: <ENDPOINT> log_type: 'CYBERARK_PTA' raw_log_field: body ingestion_labels: service: pipelines: logs/cyberark_pta_to_chronicle: receivers: - tcplog exporters: - chronicle/cyberark_pta
- Sostituisci la porta e l'indirizzo IP in base alle esigenze della tua infrastruttura.
- Sostituisci
<CUSTOMER_ID>con l'ID cliente effettivo. Sostituisci il valore
<ENDPOINT>con l'endpoint regionale:- Stati Uniti:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com
- Stati Uniti:
Aggiorna
/path/to/ingestion-authentication-file.jsonal percorso del file in cui è stato salvato il file di autenticazione.
Riavviare l'agente Bindplane per applicare le modifiche
Per riavviare l'agente Bindplane in Linux, esegui questo comando:
sudo systemctl restart observiq-otel-collectorPer riavviare l'agente Bindplane in Windows, puoi utilizzare la console Servizi o inserire il seguente comando:
net stop observiq-otel-collector && net start observiq-otel-collector
Configurare l'inoltro dei syslog di CyberArk Privileged Threat Analytics
- Accedi al server Privileged Threat Analytics.
- Esegui il comando DEFAULTPARM per aprire il file
systemparm.propertiespredefinito. - Copia la riga contenente la proprietà
syslog_outbounded esci dal filesystemparm.properties. - Esegui il comando LOCALPARM per aprire il file
systemparm.propertieslocale. - Premi
isulla tastiera per modificare il file. - Nel file
systemparm.properties, rimuovi il commento dalla proprietàsyslog_outbound. Incolla la riga che hai copiato e modifica i parametri in base all'esempio seguente:
syslog_outbound=[{"siem": "Chronicle", "format": "CEF", "host": "BINDPLANE_IP", "port": BINDPLANE_PORT, "protocol": "TCP"}]- Sostituisci
BINDPLANE_IPcon l'indirizzo IP dell'host dell'agente Bindplane. - Sostituisci
BINDPLANE_PORTcon il numero di porta configurato nell'agente Bindplane (ad esempio,514).
- Sostituisci
Salva il file di configurazione e chiudilo.
Riavvia il server Privileged Threat Analytics per applicare le modifiche.
Per saperne di più, consulta la documentazione di CyberArk Privileged Threat Analytics.
Tabella di mapping UDM
| Campo log | Mapping UDM | Logica |
|---|---|---|
src |
principal.ip |
Mapping diretto dal campo src. |
dst |
target.ip |
Mapping diretto dal campo dst. |
suser |
principal.user.userid |
Mapping diretto dal campo suser. |
duser |
target.user.userid |
Mapping diretto dal campo duser. |
cs1 |
security_result.description |
Mapping diretto dal campo cs1 (motivo). |
cs2 |
additional.fields |
Mapping diretto dal campo cs2 (stazione). |
act |
security_result.action_details |
Mapping diretto dal campo act (azione intrapresa). |
cat |
metadata.product_event_type |
Mapping diretto dal campo cat (categoria evento). |
severity |
security_result.severity |
Mappato dal valore di gravità CEF. |
deviceCustomDate1 |
metadata.event_timestamp |
Analizzato dal campo deviceCustomDate1. |
metadata.vendor_name |
Impostato su CyberArk. |
|
metadata.product_name |
Impostato su Privileged Threat Analytics. |
|
metadata.log_type |
Impostato su CYBERARK_PTA. |
Log delle modifiche
Visualizza il log delle modifiche per questo parser
Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.