Collecter les journaux d'audit Entrust nShield HSM

Version de l'analyseur : 1.0

Compatible avec :

Ce document explique comment ingérer les journaux d'audit Entrust nShield HSM dans Google Security Operations à l'aide de l'agent Bindplane.

L'analyseur extrait les champs des journaux au format Syslog Entrust nShield HSM. Il utilise grok et/ou kv pour analyser le message de journal, puis mappe ces valeurs au modèle de données unifié (UDM). Il définit également des valeurs de métadonnées par défaut pour la source et le type d'événement.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps
  • Un hôte Windows 2016 ou version ultérieure, ou Linux avec systemd
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Un accès privilégié à la console de gestion Entrust nShield HSM ou au logiciel Security World
  • Un Security World initialisé avec une fonctionnalité de journalisation d'audit

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à SIEM Settings > Collection Agents (Paramètres SIEM > Agents de collecte).
  3. Téléchargez le fichier d'authentification d'ingestion.
  4. Enregistrez le fichier de manière sécurisée sur le système où l'agent Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à SIEM Settings > Profile (Paramètres SIEM > Profil).
  3. Copiez l'ID client de la section Organization Details (Informations sur l'organisation) et enregistrez-le.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation de fenêtres

  1. Ouvrez l'invite de commande ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Installation de Linux

  1. Ouvrez un terminal avec des droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

Ressources d'installation supplémentaires

Pour obtenir d'autres options d'installation, consultez le guide d'installation de l'agent Bindplane.

Configurer l'agent Bindplane pour ingérer Syslog et l'envoyer à Google SecOps

  1. Accédez au fichier de configuration :
    • Recherchez le fichier config.yaml. Il se trouve généralement dans le répertoire /opt/observiq-otel-collector/ sous Linux ou dans le répertoire d'installation sous Windows.
    • Ouvrez le fichier à l'aide d'un éditeur de texte (par exemple, nano, vi ou le Bloc-notes).
  2. Modifiez le fichier config.yaml comme suit :

    receivers:
      udplog:
        # nShield HSM only supports UDP for audit logs
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: YOUR_CUSTOMER_ID
        endpoint: malachiteingestion-pa.googleapis.com
        # Use ENTRUST_HSM as the log type
        log_type: 'ENTRUST_HSM'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
    • Remplacez le port et l'adresse IP si nécessaire dans votre infrastructure.
    • Remplacez YOUR_CUSTOMER_ID par l'ID client réel.
    • Mettez à jour /path/to/ingestion-authentication-file.json avec le chemin d'accès au fichier où le fichier d'authentification a été enregistré à l'étape 1.

Redémarrer l'agent Bindplane pour appliquer les modifications

  1. Pour redémarrer l'agent Bindplane sous Linux, exécutez la commande suivante :

    sudo systemctl restart observiq-otel-collector
    
  2. Pour redémarrer l'agent Bindplane sous Windows, vous pouvez utiliser la console Services ou saisir la commande suivante :

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Configurer le transfert Syslog sur Entrust nShield HSM

La méthode de configuration dépend de votre modèle de déploiement nShield HSM. La journalisation d'audit doit être activée lors de la création de Security World ou lors de l'intégration d'un HSM dans un Security World existant.

  1. Sur l'ordinateur client sur lequel le logiciel Security World est installé, exécutez la commande suivante :

    config-auditlogging --server <BINDPLANE_IP> --port 514 --enable-syslog
    
  2. Remplacez <BINDPLANE_IP> par l'adresse IP de votre hôte d'agent Bindplane.

    • Les modifications de configuration sont écrites dans le fichier de configuration hardserver.
  3. Redémarrez le hardserver pour appliquer les modifications :

    • Linux: /opt/nfast/sbin/init.d-ncipher restart
    • Windows: net stop "nfast server" && net start "nfast server"

Option 2 : Configurer à l'aide du fichier de configuration hardserver

  1. Modifiez le fichier de configuration hardserver :
    • Linux: /opt/nfast/kmdata/config/config
    • Windows: %NFAST_KMDATA%\config\config
  2. Ajoutez ou modifiez les entrées suivantes dans le fichier de configuration :

    auditlog_addr=<BINDPLANE_IP>
    auditlog_port=514
    

    *Remplacez <BINDPLANE_IP> par l'adresse IP de votre hôte d'agent Bindplane.

  3. Enregistrez le fichier de configuration.

  4. Redémarrez le hardserver pour appliquer les modifications :

    • Linux: /opt/nfast/sbin/init.d-ncipher restart
    • Windows: net stop "nfast server" && net start "nfast server"

Option 3 : Configurer pour les HSM connectés au réseau (nShield Connect)

Pour les HSM connectés au réseau, vous pouvez envoyer la configuration à distance :

  1. Assurez-vous que l'envoi de configuration est activé sur le RFS (Remote File System).
  2. Copiez le fichier de configuration HSM :

    cp /opt/nfast/kmdata/hsm-ESN/config/config /opt/nfast/kmdata/hsm-ESN/config/config.new
    
  3. Modifiez config.new pour ajouter la configuration de journalisation d'audit :

    [audit_logging]
    auditlog_addr=<BINDPLANE_IP>
    auditlog_port=514
    
  4. Envoyez la configuration au HSM :

    cfg-pushnethsm --address=<HSM_IP> /opt/nfast/kmdata/hsm-ESN/config/config.new
    
    • Remplacez <HSM_IP> par l'adresse IP de votre HSM nShield Connect.

Table de mappage UDM

Champ du journal Mappage UDM Logique
desc metadata.description Mappé directement
ts metadata.event_timestamp Analysé comme MMM d HH:mm:ss
has_principal metadata.event_type Mappé : trueSTATUS_UPDATE
has_user metadata.event_type Mappé : trueUSER_UNCATEGORIZED
product_event metadata.product_event_type Mappé directement
session_id network.session_id Mappé directement
application principal.application Mappé directement
ip principal.asset.ip Fusionné
rhost principal.asset.ip Fusionné
ip principal.ip Fusionné
rhost principal.ip Fusionné
port principal.port Mappé directement
user principal.user.userid Mappé directement
N/A metadata.event_type Constante : USER_UNCATEGORIZED
N/A metadata.product_name Constante : Entrust nShield HSM
N/A metadata.vendor_name Constante : ENTRUST HSM

Journal des modifications

Consulter le journal des modifications de cet analyseur

Vous avez encore besoin d'aide ? Obtenez des réponses auprès des membres de la communauté et des professionnels Google SecOps.