Coletar registros do CyberArk Privileged Threat Analytics

Versão do analisador: 18.0

Compatível com:

Este documento explica como ingerir registros do CyberArk Privileged Threat Analytics no Google Security Operations usando o Bindplane. O CyberArk Privileged Threat Analytics (PTA) é uma solução de segurança que detecta e responde a atividades maliciosas envolvendo contas privilegiadas. Ele usa análises avançadas e machine learning para monitorar, analisar e sinalizar comportamentos anormais que podem indicar possíveis ameaças internas ou credenciais comprometidas.

Antes de começar

Verifique se você tem os pré-requisitos a seguir:

  • Uma instância do Google SecOps.
  • Um host Windows 2016 ou mais recente ou Linux com systemd.
  • Se estiver executando em um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente do Bindplane.
  • Acesso privilegiado ao servidor do CyberArk Privileged Threat Analytics.

Receber o arquivo de autenticação de ingestão do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Agentes de coleta.
  3. Baixe o arquivo de autenticação de ingestão.
    • Salve o arquivo com segurança no sistema em que o Bindplane será instalado.

Receber o ID de cliente do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Perfil.
  3. Copie e salve o ID do cliente na seção Detalhes da organização.

Instalar o agente do Bindplane

Instale o agente do Bindplane no sistema operacional Windows ou Linux de acordo com as instruções a seguir.

Instalação do Windows

  1. Abra o Prompt de comando ou o PowerShell como administrador.
  2. Execute este comando:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Instalação do Linux

  1. Abra um terminal com privilégios de raiz ou sudo.
  2. Execute este comando:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Recursos de instalação adicionais

Para mais opções de instalação, consulte este guia de instalação.

Configurar o agente do Bindplane para ingerir o syslog e enviar ao Google SecOps

  1. Acesse o arquivo de configuração:

    • Localize o arquivo config.yaml. Normalmente, ele está no diretório /opt/observiq-otel-collector/ no Linux ou no diretório de instalação no Windows.
    • Abra o arquivo usando um editor de texto (por exemplo, nano, vi ou Bloco de Notas).
  2. Edite o arquivo config.yaml da seguinte forma:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cyberark_pta:
            compression: gzip
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            customer_id: '<CUSTOMER_ID>'
            endpoint: <ENDPOINT>
            log_type: 'CYBERARK_PTA'
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/cyberark_pta_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/cyberark_pta
    
  • Substitua a porta e o endereço IP conforme necessário na sua infraestrutura.
  • Substitua <CUSTOMER_ID> pelo ID do cliente real.
  • Substitua o valor <ENDPOINT> pelo endpoint regional:

    • Estados Unidos: malachiteingestion-pa.googleapis.com
    • Europa: europe-malachiteingestion-pa.googleapis.com
    • Ásia: asia-southeast1-malachiteingestion-pa.googleapis.com
  • Atualize /path/to/ingestion-authentication-file.json para o caminho do arquivo em que o arquivo de autenticação foi salvo.

Reiniciar o agente do Bindplane para aplicar as mudanças

  1. Para reiniciar o agente do Bindplane no Linux, execute este comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Para reiniciar o agente do Bindplane no Windows, use o console Serviços ou insira este comando:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Configurar o encaminhamento do syslog do CyberArk Privileged Threat Analytics

  1. Faça login no servidor do Privileged Threat Analytics.
  2. Execute o comando DEFAULTPARM para abrir o arquivo systemparm.properties padrão.
  3. Copie a linha que contém a propriedade syslog_outbound e saia do arquivo systemparm.properties.
  4. Execute o comando LOCALPARM para abrir o arquivo systemparm.properties local.
  5. Pressione i no teclado para editar o arquivo.
  6. No arquivo systemparm.properties, remova o comentário da propriedade syslog_outbound.
  7. Cole a linha que você copiou e edite os parâmetros de acordo com este exemplo:

    syslog_outbound=[{"siem": "Chronicle", "format": "CEF", "host": "BINDPLANE_IP", "port": BINDPLANE_PORT, "protocol": "TCP"}]
    
    • Substitua BINDPLANE_IP pelo endereço IP do host do agente do Bindplane.
    • Substitua BINDPLANE_PORT pelo número da porta configurada no agente do Bindplane (por exemplo, 514).
  8. Salve e feche o arquivo de configuração.

  9. Reinicie o servidor do Privileged Threat Analytics para aplicar as mudanças.

Para mais informações, consulte a documentação do CyberArk Privileged Threat Analytics.

Tabela de mapeamento de UDM

Campo de registro Mapeamento de UDM Lógica
src principal.ip Mapeamento direto do campo src.
dst target.ip Mapeamento direto do campo dst.
suser principal.user.userid Mapeamento direto do campo suser.
duser target.user.userid Mapeamento direto do campo duser.
cs1 security_result.description Mapeamento direto do campo cs1 (motivo).
cs2 additional.fields Mapeamento direto do campo cs2 (estação).
act security_result.action_details Mapeamento direto do campo act (ação realizada).
cat metadata.product_event_type Mapeamento direto do campo cat (categoria do evento).
severity security_result.severity Mapeado do valor de gravidade do CEF.
deviceCustomDate1 metadata.event_timestamp Analisado do campo deviceCustomDate1.
metadata.vendor_name Definido como CyberArk.
metadata.product_name Defina como Privileged Threat Analytics.
metadata.log_type Definido como CYBERARK_PTA.

Registro de alterações

Consulte o registro de alterações deste analisador

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.