Collecter les journaux d'audit Entrust nShield HSM
Version de l'analyseur : 1.0
Ce document explique comment ingérer les journaux d'audit Entrust nShield HSM dans Google Security Operations à l'aide de l'agent Bindplane.
L'analyseur extrait les champs des journaux au format Syslog Entrust nShield HSM. Il utilise grok et/ou kv pour analyser le message de journal, puis mappe ces valeurs au modèle de données unifié (UDM). Il définit également des valeurs de métadonnées par défaut pour la source et le type d'événement.
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Une instance Google SecOps
- Un hôte Windows 2016 ou version ultérieure, ou Linux avec
systemd - Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
- Un accès privilégié à la console de gestion Entrust nShield HSM ou au logiciel Security World
- Un Security World initialisé avec une fonctionnalité de journalisation d'audit
Obtenir le fichier d'authentification d'ingestion Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à SIEM Settings > Collection Agents (Paramètres SIEM > Agents de collecte).
- Téléchargez le fichier d'authentification d'ingestion.
- Enregistrez le fichier de manière sécurisée sur le système où l'agent Bindplane sera installé.
Obtenir l'ID client Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à SIEM Settings > Profile (Paramètres SIEM > Profil).
- Copiez l'ID client de la section Organization Details (Informations sur l'organisation) et enregistrez-le.
Installer l'agent Bindplane
Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.
Installation de fenêtres
- Ouvrez l'invite de commande ou PowerShell en tant qu'administrateur.
Exécutez la commande suivante :
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Installation de Linux
- Ouvrez un terminal avec des droits root ou sudo.
Exécutez la commande suivante :
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
Ressources d'installation supplémentaires
Pour obtenir d'autres options d'installation, consultez le guide d'installation de l'agent Bindplane.
Configurer l'agent Bindplane pour ingérer Syslog et l'envoyer à Google SecOps
- Accédez au fichier de configuration :
- Recherchez le fichier
config.yaml. Il se trouve généralement dans le répertoire/opt/observiq-otel-collector/sous Linux ou dans le répertoire d'installation sous Windows. - Ouvrez le fichier à l'aide d'un éditeur de texte (par exemple,
nano,viou le Bloc-notes).
- Recherchez le fichier
Modifiez le fichier
config.yamlcomme suit :receivers: udplog: # nShield HSM only supports UDP for audit logs listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: YOUR_CUSTOMER_ID endpoint: malachiteingestion-pa.googleapis.com # Use ENTRUST_HSM as the log type log_type: 'ENTRUST_HSM' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels- Remplacez le port et l'adresse IP si nécessaire dans votre infrastructure.
- Remplacez
YOUR_CUSTOMER_IDpar l'ID client réel. - Mettez à jour
/path/to/ingestion-authentication-file.jsonavec le chemin d'accès au fichier où le fichier d'authentification a été enregistré à l'étape 1.
Redémarrer l'agent Bindplane pour appliquer les modifications
Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :
sudo systemctl restart observiq-otel-collectorPour redémarrer l'agent Bindplane sous Windows, vous pouvez utiliser la console Services ou saisir la commande suivante :
net stop observiq-otel-collector && net start observiq-otel-collector
Configurer le transfert Syslog sur Entrust nShield HSM
La méthode de configuration dépend de votre modèle de déploiement nShield HSM. La journalisation d'audit doit être activée lors de la création de Security World ou lors de l'intégration d'un HSM dans un Security World existant.
Option 1 : Configurer à l'aide de l'utilitaire config-auditlogging (recommandé)
Sur l'ordinateur client sur lequel le logiciel Security World est installé, exécutez la commande suivante :
config-auditlogging --server <BINDPLANE_IP> --port 514 --enable-syslogRemplacez
<BINDPLANE_IP>par l'adresse IP de votre hôte d'agent Bindplane.- Les modifications de configuration sont écrites dans le fichier de configuration hardserver.
Redémarrez le hardserver pour appliquer les modifications :
- Linux:
/opt/nfast/sbin/init.d-ncipher restart - Windows:
net stop "nfast server" && net start "nfast server"
- Linux:
Option 2 : Configurer à l'aide du fichier de configuration hardserver
- Modifiez le fichier de configuration hardserver :
- Linux:
/opt/nfast/kmdata/config/config - Windows:
%NFAST_KMDATA%\config\config
- Linux:
Ajoutez ou modifiez les entrées suivantes dans le fichier de configuration :
auditlog_addr=<BINDPLANE_IP> auditlog_port=514*Remplacez
<BINDPLANE_IP>par l'adresse IP de votre hôte d'agent Bindplane.Enregistrez le fichier de configuration.
Redémarrez le hardserver pour appliquer les modifications :
- Linux:
/opt/nfast/sbin/init.d-ncipher restart - Windows:
net stop "nfast server" && net start "nfast server"
- Linux:
Option 3 : Configurer pour les HSM connectés au réseau (nShield Connect)
Pour les HSM connectés au réseau, vous pouvez envoyer la configuration à distance :
- Assurez-vous que l'envoi de configuration est activé sur le RFS (Remote File System).
Copiez le fichier de configuration HSM :
cp /opt/nfast/kmdata/hsm-ESN/config/config /opt/nfast/kmdata/hsm-ESN/config/config.newModifiez
config.newpour ajouter la configuration de journalisation d'audit :[audit_logging] auditlog_addr=<BINDPLANE_IP> auditlog_port=514Envoyez la configuration au HSM :
cfg-pushnethsm --address=<HSM_IP> /opt/nfast/kmdata/hsm-ESN/config/config.new- Remplacez
<HSM_IP>par l'adresse IP de votre HSM nShield Connect.
- Remplacez
Table de mappage UDM
| Champ du journal | Mappage UDM | Logique |
|---|---|---|
desc |
metadata.description |
Mappé directement |
ts |
metadata.event_timestamp |
Analysé comme MMM d HH:mm:ss |
has_principal |
metadata.event_type |
Mappé : true → STATUS_UPDATE |
has_user |
metadata.event_type |
Mappé : true → USER_UNCATEGORIZED |
product_event |
metadata.product_event_type |
Mappé directement |
session_id |
network.session_id |
Mappé directement |
application |
principal.application |
Mappé directement |
ip |
principal.asset.ip |
Fusionné |
rhost |
principal.asset.ip |
Fusionné |
ip |
principal.ip |
Fusionné |
rhost |
principal.ip |
Fusionné |
port |
principal.port |
Mappé directement |
user |
principal.user.userid |
Mappé directement |
| N/A | metadata.event_type |
Constante : USER_UNCATEGORIZED |
| N/A | metadata.product_name |
Constante : Entrust nShield HSM |
| N/A | metadata.vendor_name |
Constante : ENTRUST HSM |
Journal des modifications
Consulter le journal des modifications de cet analyseur
Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.