CyberArk Privileged Threat Analytics のログを収集する
パーサーのバージョン: 18.0
このドキュメントでは、Bindplane を使用して CyberArk Privileged Threat Analytics のログを Google Security Operations に取り込む方法について説明します。CyberArk Privileged Threat Analytics(PTA)は、特権アカウントに関連する悪意のあるアクティビティを検出して対応するセキュリティ ソリューションです。高度な分析と機械学習を使用して、潜在的な内部脅威や認証情報の漏洩を示す可能性のある異常な動作をモニタリング、分析、フラグ設定します。
始める前に
次の前提条件を満たしていることを確認してください。
- Google SecOps インスタンス。
- Windows 2016 以降または systemd を使用する Linux ホスト。
- プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認します。
- CyberArk Privileged Threat Analytics サーバーへの特権アクセス。
Google SecOps の取り込み認証ファイルを取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [収集エージェント] に移動します。
- 取り込み認証ファイル をダウンロードします。
- Bindplane をインストールするシステムにファイルを安全に保存します。
Google SecOps のお客様 ID を取得する
- Google SecOps コンソールにログインします。
- [SIEM 設定] > [プロファイル] に移動します。
- [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。
Bindplane エージェントをインストールする
次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。
Windows へのインストール
- 管理者として コマンド プロンプト または PowerShell を開きます。
次のコマンドを実行します。
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux へのインストール
- root 権限または sudo 権限でターミナルを開きます。
次のコマンドを実行します。
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
その他のインストール リソース
その他のインストール オプションについては、こちらのインストール ガイドをご覧ください。
Syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する
構成ファイルにアクセスします。
config.yamlファイルを見つけます。通常、Linux では/opt/observiq-otel-collector/ディレクトリに、Windows ではインストール ディレクトリにあります。- テキスト エディタ(
nano、vi、メモ帳など)を使用してファイルを開きます。
config.yamlファイルを次のように編集します。receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/cyberark_pta: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<CUSTOMER_ID>' endpoint: <ENDPOINT> log_type: 'CYBERARK_PTA' raw_log_field: body ingestion_labels: service: pipelines: logs/cyberark_pta_to_chronicle: receivers: - tcplog exporters: - chronicle/cyberark_pta
- 自社のインフラストラクチャでの必要性に応じて、ポートと IP アドレスを置き換えます。
<CUSTOMER_ID>は、実際のお客様 ID に置き換えます。<ENDPOINT>の値は、リージョン エンドポイントに置き換えます。- 米国:
malachiteingestion-pa.googleapis.com - ヨーロッパ:
europe-malachiteingestion-pa.googleapis.com - アジア:
asia-southeast1-malachiteingestion-pa.googleapis.com
- 米国:
/path/to/ingestion-authentication-file.jsonは、認証ファイルが保存されたファイルパスに更新します。
Bindplane エージェントを再起動して変更を適用する
Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。
sudo systemctl restart observiq-otel-collectorWindows で Bindplane エージェントを再起動するには、Services コンソールを使用するか、次のコマンドを入力します。
net stop observiq-otel-collector && net start observiq-otel-collector
CyberArk Privileged Threat Analytics の Syslog 転送を構成する
- Privileged Threat Analytics サーバーにログインします。
- DEFAULTPARM コマンドを実行して、デフォルトの
systemparm.propertiesファイルを開きます。 syslog_outboundプロパティを含む行をコピーして、systemparm.propertiesファイルを閉じます。- LOCALPARM コマンドを実行して、ローカルの
systemparm.propertiesファイルを開きます。 - キーボードの
iを押してファイルを編集します。 systemparm.propertiesファイルで、syslog_outboundプロパティのコメントを解除します。コピーした行を貼り付け、次の例に従ってパラメータを編集します。
syslog_outbound=[{"siem": "Chronicle", "format": "CEF", "host": "BINDPLANE_IP", "port": BINDPLANE_PORT, "protocol": "TCP"}]BINDPLANE_IPは、Bindplane エージェント ホストの IP アドレスに置き換えます。BINDPLANE_PORTは、Bindplane エージェントで構成されたポート番号(514など)に置き換えます。
構成ファイルを保存して閉じます。
Privileged Threat Analytics サーバーを再起動して変更を適用します。
詳細については、CyberArk Privileged Threat Analytics のドキュメントをご覧ください。
UDM マッピング テーブル
| ログフィールド | UDM マッピング | ロジック |
|---|---|---|
src |
principal.ip |
src フィールドから直接マッピングされます。 |
dst |
target.ip |
dst フィールドから直接マッピングされます。 |
suser |
principal.user.userid |
suser フィールドから直接マッピングされます。 |
duser |
target.user.userid |
duser フィールドから直接マッピングされます。 |
cs1 |
security_result.description |
cs1 フィールド(理由)から直接マッピングされます。 |
cs2 |
additional.fields |
cs2 フィールド(ステーション)から直接マッピングされます。 |
act |
security_result.action_details |
act フィールド(実行されたアクション)から直接マッピングされます。 |
cat |
metadata.product_event_type |
cat フィールド(イベント カテゴリ)から直接マッピングされます。 |
severity |
security_result.severity |
CEF の severity 値からマッピングされます。 |
deviceCustomDate1 |
metadata.event_timestamp |
deviceCustomDate1 フィールドから解析されます。 |
metadata.vendor_name |
CyberArk に設定します。 |
|
metadata.product_name |
Privileged Threat Analytics に設定します。 |
|
metadata.log_type |
CYBERARK_PTA に設定します。 |
変更履歴
さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。