收集 CyberArk Privileged Threat Analytics 日志
解析器版本:18.0
本文档介绍了如何使用 Bindplane 将 CyberArk Privileged Threat Analytics 日志注入到 Google Security Operations。CyberArk Privileged Threat Analytics (PTA) 是一种安全解决方案,可检测和应对涉及特权账号的恶意活动。它使用高级分析和机器学习技术来监控、分析和标记可能表明存在潜在内部威胁或凭据遭盗用的异常行为。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例。
- 搭载 systemd 的 Windows 2016 或更高版本或 Linux 主机。
- 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开。
- 对 CyberArk Privileged Threat Analytics 服务器的特权访问权限。
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
- 下载数据注入身份验证文件。
- 将文件安全地保存在将要安装 Bindplane 的系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 配置文件。
- 复制并保存组织详细信息部分中的客户 ID。
安装 Bindplane 代理
按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。
Windows 安装
- 以管理员身份打开命令提示符或 PowerShell。
运行以下命令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux 安装
- 打开具有 root 或 sudo 权限的终端。
运行以下命令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
其他安装资源
如需了解其他安装选项,请参阅此安装指南。
配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps
访问配置文件:
- 找到
config.yaml文件。通常,它位于 Linux 上的/opt/observiq-otel-collector/目录中或 Windows 上的安装目录中。 - 使用文本编辑器(例如
nano、vi或记事本)打开该文件。
- 找到
按如下方式修改
config.yaml文件:receivers: tcplog: listen_address: "0.0.0.0:514" exporters: chronicle/cyberark_pta: compression: gzip creds_file_path: '/path/to/ingestion-authentication-file.json' customer_id: '<CUSTOMER_ID>' endpoint: <ENDPOINT> log_type: 'CYBERARK_PTA' raw_log_field: body ingestion_labels: service: pipelines: logs/cyberark_pta_to_chronicle: receivers: - tcplog exporters: - chronicle/cyberark_pta
- 根据基础架构的需要替换端口和 IP 地址。
- 将
<CUSTOMER_ID>替换为实际的客户 ID。 将
<ENDPOINT>值替换为您的区域端点:- 美国:
malachiteingestion-pa.googleapis.com - 欧洲:
europe-malachiteingestion-pa.googleapis.com - 亚洲:
asia-southeast1-malachiteingestion-pa.googleapis.com
- 美国:
将
/path/to/ingestion-authentication-file.json更新为保存身份验证文件的文件路径。
重启 Bindplane 代理以应用更改
如需在 Linux 中重启 Bindplane 代理,请运行以下命令:
sudo systemctl restart observiq-otel-collector如需在 Windows 中重启 Bindplane 代理,您可以使用服务控制台,也可以输入以下命令:
net stop observiq-otel-collector && net start observiq-otel-collector
配置 CyberArk Privileged Threat Analytics syslog 转发
- 登录 Privileged Threat Analytics 服务器。
- 运行 DEFAULTPARM 命令以打开默认的
systemparm.properties文件。 - 复制包含
syslog_outbound属性的行,然后退出systemparm.properties文件。 - 运行 LOCALPARM 命令以打开本地
systemparm.properties文件。 - 按键盘上的
i键即可修改文件。 - 在
systemparm.properties文件中,取消对syslog_outbound属性的注释。 粘贴您复制的行,并根据以下示例修改参数:
syslog_outbound=[{"siem": "Chronicle", "format": "CEF", "host": "BINDPLANE_IP", "port": BINDPLANE_PORT, "protocol": "TCP"}]- 将
BINDPLANE_IP替换为 Bindplane 代理主机 IP 地址。 - 将
BINDPLANE_PORT替换为在 Bindplane 代理中配置的端口号(例如514)。
- 将
保存配置文件并关闭。
重启 Privileged Threat Analytics 服务器以应用更改。
如需了解详情,请参阅 CyberArk Privileged Threat Analytics 文档。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
src |
principal.ip |
直接从 src 字段进行映射。 |
dst |
target.ip |
直接从 dst 字段进行映射。 |
suser |
principal.user.userid |
直接从 suser 字段进行映射。 |
duser |
target.user.userid |
直接从 duser 字段进行映射。 |
cs1 |
security_result.description |
直接映射自 cs1 字段(原因)。 |
cs2 |
additional.fields |
直接从 cs2 字段(车站)进行映射。 |
act |
security_result.action_details |
直接从 act 字段(采取的操作)进行映射。 |
cat |
metadata.product_event_type |
直接从 cat 字段(事件类别)进行映射。 |
severity |
security_result.severity |
从 CEF 严重程度值映射。 |
deviceCustomDate1 |
metadata.event_timestamp |
从 deviceCustomDate1 字段解析。 |
metadata.vendor_name |
设置为 CyberArk。 |
|
metadata.product_name |
设置为 Privileged Threat Analytics。 |
|
metadata.log_type |
设置为 CYBERARK_PTA。 |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。