CyberArk Privileged Threat Analytics のログを収集する

パーサーのバージョン: 18.0

以下でサポートされています。

このドキュメントでは、Bindplane を使用して CyberArk Privileged Threat Analytics のログを Google Security Operations に取り込む方法について説明します。CyberArk Privileged Threat Analytics(PTA)は、特権アカウントに関連する悪意のあるアクティビティを検出して対応するセキュリティ ソリューションです。高度な分析と機械学習を使用して、潜在的な内部脅威や認証情報の漏洩を示す可能性のある異常な動作をモニタリング、分析、フラグ設定します。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス。
  • Windows 2016 以降または systemd を使用する Linux ホスト。
  • プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します。
  • CyberArk Privileged Threat Analytics サーバーへの特権アクセス。

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [収集エージェント] に移動します。
  3. 取り込み認証ファイル をダウンロードします。
    • Bindplane をインストールするシステムにファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows へのインストール

  1. 管理者として コマンド プロンプト または PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux へのインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

その他のインストール リソース

その他のインストール オプションについては、こちらのインストール ガイドをご覧ください。

Syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する

  1. 構成ファイルにアクセスします。

    • config.yaml ファイルを見つけます。通常、Linux では /opt/observiq-otel-collector/ ディレクトリに、Windows ではインストール ディレクトリにあります。
    • テキスト エディタ(nanovi、メモ帳など)を使用してファイルを開きます。
  2. config.yaml ファイルを次のように編集します。

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cyberark_pta:
            compression: gzip
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            customer_id: '<CUSTOMER_ID>'
            endpoint: <ENDPOINT>
            log_type: 'CYBERARK_PTA'
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/cyberark_pta_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/cyberark_pta
    
  • 自社のインフラストラクチャでの必要性に応じて、ポートと IP アドレスを置き換えます。
  • <CUSTOMER_ID> は、実際のお客様 ID に置き換えます。
  • <ENDPOINT> の値は、リージョン エンドポイントに置き換えます。

    • 米国: malachiteingestion-pa.googleapis.com
    • ヨーロッパ: europe-malachiteingestion-pa.googleapis.com
    • アジア: asia-southeast1-malachiteingestion-pa.googleapis.com
  • /path/to/ingestion-authentication-file.json は、認証ファイルが保存されたファイルパスに更新します。

Bindplane エージェントを再起動して変更を適用する

  1. Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
  2. Windows で Bindplane エージェントを再起動するには、Services コンソールを使用するか、次のコマンドを入力します。

    net stop observiq-otel-collector && net start observiq-otel-collector
    

CyberArk Privileged Threat Analytics の Syslog 転送を構成する

  1. Privileged Threat Analytics サーバーにログインします。
  2. DEFAULTPARM コマンドを実行して、デフォルトの systemparm.properties ファイルを開きます。
  3. syslog_outbound プロパティを含む行をコピーして、systemparm.properties ファイルを閉じます。
  4. LOCALPARM コマンドを実行して、ローカルの systemparm.properties ファイルを開きます。
  5. キーボードの i を押してファイルを編集します。
  6. systemparm.properties ファイルで、syslog_outbound プロパティのコメントを解除します。
  7. コピーした行を貼り付け、次の例に従ってパラメータを編集します。

    syslog_outbound=[{"siem": "Chronicle", "format": "CEF", "host": "BINDPLANE_IP", "port": BINDPLANE_PORT, "protocol": "TCP"}]
    
    • BINDPLANE_IP は、Bindplane エージェント ホストの IP アドレスに置き換えます。
    • BINDPLANE_PORT は、Bindplane エージェントで構成されたポート番号(514 など)に置き換えます。
  8. 構成ファイルを保存して閉じます。

  9. Privileged Threat Analytics サーバーを再起動して変更を適用します。

詳細については、CyberArk Privileged Threat Analytics のドキュメントをご覧ください。

UDM マッピング テーブル

ログフィールド UDM マッピング ロジック
src principal.ip src フィールドから直接マッピングされます。
dst target.ip dst フィールドから直接マッピングされます。
suser principal.user.userid suser フィールドから直接マッピングされます。
duser target.user.userid duser フィールドから直接マッピングされます。
cs1 security_result.description cs1 フィールド(理由)から直接マッピングされます。
cs2 additional.fields cs2 フィールド(ステーション)から直接マッピングされます。
act security_result.action_details act フィールド(実行されたアクション)から直接マッピングされます。
cat metadata.product_event_type cat フィールド(イベント カテゴリ)から直接マッピングされます。
severity security_result.severity CEF の severity 値からマッピングされます。
deviceCustomDate1 metadata.event_timestamp deviceCustomDate1 フィールドから解析されます。
metadata.vendor_name CyberArk に設定します。
metadata.product_name Privileged Threat Analytics に設定します。
metadata.log_type CYBERARK_PTA に設定します。

変更履歴

このパーサーの変更履歴を表示する

さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。