收集 CyberArk Privileged Threat Analytics 日志

解析器版本:18.0

支持的平台:

本文档介绍了如何使用 Bindplane 将 CyberArk Privileged Threat Analytics 日志注入到 Google Security Operations。CyberArk Privileged Threat Analytics (PTA) 是一种安全解决方案,可检测和应对涉及特权账号的恶意活动。它使用高级分析和机器学习技术来监控、分析和标记可能表明存在潜在内部威胁或凭据遭盗用的异常行为。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例。
  • 搭载 systemd 的 Windows 2016 或更高版本或 Linux 主机。
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开。
  • 对 CyberArk Privileged Threat Analytics 服务器的特权访问权限。

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
    • 将文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

其他安装资源

如需了解其他安装选项,请参阅此安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

  1. 访问配置文件:

    • 找到 config.yaml 文件。通常,它位于 Linux 上的 /opt/observiq-otel-collector/ 目录中或 Windows 上的安装目录中。
    • 使用文本编辑器(例如 nanovi 或记事本)打开该文件。
  2. 按如下方式修改 config.yaml 文件:

    receivers:
        tcplog:
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/cyberark_pta:
            compression: gzip
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            customer_id: '<CUSTOMER_ID>'
            endpoint: <ENDPOINT>
            log_type: 'CYBERARK_PTA'
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/cyberark_pta_to_chronicle:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/cyberark_pta
    
  • 根据基础架构的需要替换端口和 IP 地址。
  • <CUSTOMER_ID> 替换为实际的客户 ID。
  • <ENDPOINT> 值替换为您的区域端点:

    • 美国malachiteingestion-pa.googleapis.com
    • 欧洲europe-malachiteingestion-pa.googleapis.com
    • 亚洲asia-southeast1-malachiteingestion-pa.googleapis.com
  • /path/to/ingestion-authentication-file.json 更新为保存身份验证文件的文件路径。

重启 Bindplane 代理以应用更改

  1. 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
  2. 如需在 Windows 中重启 Bindplane 代理,您可以使用服务控制台,也可以输入以下命令:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

配置 CyberArk Privileged Threat Analytics syslog 转发

  1. 登录 Privileged Threat Analytics 服务器。
  2. 运行 DEFAULTPARM 命令以打开默认的 systemparm.properties 文件。
  3. 复制包含 syslog_outbound 属性的行,然后退出 systemparm.properties 文件。
  4. 运行 LOCALPARM 命令以打开本地 systemparm.properties 文件。
  5. 按键盘上的 i 键即可修改文件。
  6. systemparm.properties 文件中,取消对 syslog_outbound 属性的注释。
  7. 粘贴您复制的行,并根据以下示例修改参数:

    syslog_outbound=[{"siem": "Chronicle", "format": "CEF", "host": "BINDPLANE_IP", "port": BINDPLANE_PORT, "protocol": "TCP"}]
    
    • BINDPLANE_IP 替换为 Bindplane 代理主机 IP 地址。
    • BINDPLANE_PORT 替换为在 Bindplane 代理中配置的端口号(例如 514)。
  8. 保存配置文件并关闭。

  9. 重启 Privileged Threat Analytics 服务器以应用更改。

如需了解详情,请参阅 CyberArk Privileged Threat Analytics 文档

UDM 映射表

日志字段 UDM 映射 逻辑
src principal.ip 直接从 src 字段进行映射。
dst target.ip 直接从 dst 字段进行映射。
suser principal.user.userid 直接从 suser 字段进行映射。
duser target.user.userid 直接从 duser 字段进行映射。
cs1 security_result.description 直接映射自 cs1 字段(原因)。
cs2 additional.fields 直接从 cs2 字段(车站)进行映射。
act security_result.action_details 直接从 act 字段(采取的操作)进行映射。
cat metadata.product_event_type 直接从 cat 字段(事件类别)进行映射。
severity security_result.severity 从 CEF 严重程度值映射。
deviceCustomDate1 metadata.event_timestamp deviceCustomDate1 字段解析。
metadata.vendor_name 设置为 CyberArk
metadata.product_name 设置为 Privileged Threat Analytics
metadata.log_type 设置为 CYBERARK_PTA

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。