Coletar registros do CyberArk Privileged Threat Analytics
Versão do analisador: 18.0
Este documento explica como ingerir registros do CyberArk Privileged Threat Analytics no Google Security Operations usando o Bindplane. O CyberArk Privileged Threat Analytics (PTA) é uma solução de segurança que detecta e responde a atividades maliciosas envolvendo contas privilegiadas. Ele usa análises avançadas e machine learning para monitorar, analisar e sinalizar comportamentos anormais que podem indicar possíveis ameaças internas ou credenciais comprometidas.
Antes de começar
Verifique se você tem os pré-requisitos a seguir:
- Uma instância do Google SecOps.
- Um host Windows 2016 ou mais recente ou Linux com systemd.
- Se estiver executando em um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente do Bindplane.
- Acesso privilegiado ao servidor do CyberArk Privileged Threat Analytics.
Receber o arquivo de autenticação de ingestão do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Agentes de coleta.
- Baixe o arquivo de autenticação de ingestão.
- Salve o arquivo com segurança no sistema em que o Bindplane será instalado.
Receber o ID de cliente do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Perfil.
- Copie e salve o ID do cliente na seção Detalhes da organização.
Instalar o agente do Bindplane
Instale o agente do Bindplane no sistema operacional Windows ou Linux de acordo com as instruções a seguir.
Instalação do Windows
- Abra o Prompt de comando ou o PowerShell como administrador.
Execute este comando:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Instalação do Linux
- Abra um terminal com privilégios de raiz ou sudo.
Execute este comando:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Recursos de instalação adicionais
Para mais opções de instalação, consulte este guia de instalação.
Configurar o agente do Bindplane para ingerir o syslog e enviar ao Google SecOps
Acesse o arquivo de configuração:
- Localize o arquivo
config.yaml. Normalmente, ele está no diretório/opt/observiq-otel-collector/no Linux ou no diretório de instalação no Windows. - Abra o arquivo usando um editor de texto (por exemplo,
nano,viou Bloco de Notas).
- Localize o arquivo
Edite o arquivo
config.yamlda seguinte forma:receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/cyberark_pta: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<CUSTOMER_ID>' endpoint: <ENDPOINT> log_type: 'CYBERARK_PTA' raw_log_field: body ingestion_labels: service: pipelines: logs/cyberark_pta_to_chronicle: receivers: - tcplog exporters: - chronicle/cyberark_pta
- Substitua a porta e o endereço IP conforme necessário na sua infraestrutura.
- Substitua
<CUSTOMER_ID>pelo ID do cliente real. Substitua o valor
<ENDPOINT>pelo endpoint regional:- Estados Unidos:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Ásia:
asia-southeast1-malachiteingestion-pa.googleapis.com
- Estados Unidos:
Atualize
/path/to/ingestion-authentication-file.jsonpara o caminho do arquivo em que o arquivo de autenticação foi salvo.
Reiniciar o agente do Bindplane para aplicar as mudanças
Para reiniciar o agente do Bindplane no Linux, execute este comando:
sudo systemctl restart observiq-otel-collectorPara reiniciar o agente do Bindplane no Windows, use o console Serviços ou insira este comando:
net stop observiq-otel-collector && net start observiq-otel-collector
Configurar o encaminhamento do syslog do CyberArk Privileged Threat Analytics
- Faça login no servidor do Privileged Threat Analytics.
- Execute o comando DEFAULTPARM para abrir o arquivo
systemparm.propertiespadrão. - Copie a linha que contém a propriedade
syslog_outbounde saia do arquivosystemparm.properties. - Execute o comando LOCALPARM para abrir o arquivo
systemparm.propertieslocal. - Pressione
ino teclado para editar o arquivo. - No arquivo
systemparm.properties, remova o comentário da propriedadesyslog_outbound. Cole a linha que você copiou e edite os parâmetros de acordo com este exemplo:
syslog_outbound=[{"siem": "Chronicle", "format": "CEF", "host": "BINDPLANE_IP", "port": BINDPLANE_PORT, "protocol": "TCP"}]- Substitua
BINDPLANE_IPpelo endereço IP do host do agente do Bindplane. - Substitua
BINDPLANE_PORTpelo número da porta configurada no agente do Bindplane (por exemplo,514).
- Substitua
Salve e feche o arquivo de configuração.
Reinicie o servidor do Privileged Threat Analytics para aplicar as mudanças.
Para mais informações, consulte a documentação do CyberArk Privileged Threat Analytics.
Tabela de mapeamento de UDM
| Campo de registro | Mapeamento de UDM | Lógica |
|---|---|---|
src |
principal.ip |
Mapeamento direto do campo src. |
dst |
target.ip |
Mapeamento direto do campo dst. |
suser |
principal.user.userid |
Mapeamento direto do campo suser. |
duser |
target.user.userid |
Mapeamento direto do campo duser. |
cs1 |
security_result.description |
Mapeamento direto do campo cs1 (motivo). |
cs2 |
additional.fields |
Mapeamento direto do campo cs2 (estação). |
act |
security_result.action_details |
Mapeamento direto do campo act (ação realizada). |
cat |
metadata.product_event_type |
Mapeamento direto do campo cat (categoria do evento). |
severity |
security_result.severity |
Mapeado do valor de gravidade do CEF. |
deviceCustomDate1 |
metadata.event_timestamp |
Analisado do campo deviceCustomDate1. |
metadata.vendor_name |
Definido como CyberArk. |
|
metadata.product_name |
Defina como Privileged Threat Analytics. |
|
metadata.log_type |
Definido como CYBERARK_PTA. |
Registro de alterações
Consulte o registro de alterações deste analisador
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.