איסוף יומני ביקורת של Entrust nShield HSM
גרסת מנתח הנתונים: 1.0
במאמר הזה מוסבר איך להטמיע יומני ביקורת של Entrust nShield HSM ב-Google Security Operations באמצעות סוכן Bindplane.
הכלי לניתוח מחלץ שדות מיומנים בפורמט syslog של Entrust nShield HSM. הוא משתמש ב-grok או ב-kv כדי לנתח את הודעת היומן, ואז ממפה את הערכים האלה למודל הנתונים המאוחד (UDM). היא גם מגדירה ערכי ברירת מחדל של מטא-נתונים למקור ולסוג האירוע.
לפני שמתחילים
חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:
- מופע של Google SecOps
- מארח Windows 2016 ואילך או Linux עם
systemd - אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
- גישת הרשאות יתר למסוף הניהול של Entrust nShield HSM או לתוכנת Security World
- סביבת אבטחה מאותחלת עם יכולת רישום ביומן הביקורת
קבלת קובץ אימות להטמעת נתונים ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings (הגדרות SIEM) > Collection Agents (סוכני איסוף).
- מורידים את קובץ האימות להטמעת נתונים.
- שומרים את הקובץ בצורה מאובטחת במערכת שבה יותקן סוכן Bindplane.
איך מקבלים את מספר הלקוח ב-Google SecOps
- נכנסים למסוף Google SecOps.
- עוברים אל SIEM Settings (הגדרות SIEM) > Profile (פרופיל).
- מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.
התקנת סוכן Bindplane
מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.
התקנת Windows
- פותחים את שורת הפקודה או את PowerShell כאדמין.
מריצים את הפקודה הבאה:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
התקנה של Linux
- פותחים טרמינל עם הרשאות root או sudo.
מריצים את הפקודה הבאה:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
מקורות מידע נוספים להתקנה
אפשרויות התקנה נוספות מפורטות במדריך להתקנת סוכן Bindplane.
הגדרת סוכן Bindplane להטמעה של Syslog ושליחה ל-Google SecOps
- ניגשים לקובץ ההגדרות:
- מאתרים את הקובץ
config.yaml. בדרך כלל, הוא נמצא בספרייה/opt/observiq-otel-collector/ב-Linux או בספריית ההתקנה ב-Windows. - פותחים את הקובץ באמצעות כלי לעריכת טקסט (לדוגמה,
nano,viאו פנקס רשימות).
- מאתרים את הקובץ
עורכים את הקובץ
config.yamlבאופן הבא:receivers: udplog: # nShield HSM only supports UDP for audit logs listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: YOUR_CUSTOMER_ID endpoint: malachiteingestion-pa.googleapis.com # Use ENTRUST_HSM as the log type log_type: 'ENTRUST_HSM' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - udplog exporters: - chronicle/chronicle_w_labels- מחליפים את היציאה ואת כתובת ה-IP לפי הצורך בתשתית.
- מחליפים את
YOUR_CUSTOMER_IDבמזהה הלקוח בפועל. - מעדכנים את
/path/to/ingestion-authentication-file.jsonלנתיב הקובץ שבו נשמר קובץ האימות בשלב 1.
מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.
כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:
sudo systemctl restart observiq-otel-collectorכדי להפעיל מחדש את סוכן Bindplane ב-Windows, אפשר להשתמש במסוף Services או להזין את הפקודה הבאה:
net stop observiq-otel-collector && net start observiq-otel-collector
הגדרת העברה של Syslog ב-Entrust nShield HSM
שיטת ההגדרה תלויה במודל הפריסה של nShield HSM. צריך להפעיל את יומן הביקורת בזמן יצירת עולם האבטחה או בזמן הוספת HSM לעולם אבטחה קיים.
אפשרות 1: הגדרה באמצעות כלי השירות config-auditlogging (מומלץ)
במחשב הלקוח שבו מותקנת תוכנת Security World, מריצים את הפקודה הבאה:
config-auditlogging --server <BINDPLANE_IP> --port 514 --enable-syslogמחליפים את
<BINDPLANE_IP>בכתובת ה-IP של המארח של סוכן Bindplane.- השינויים בתצורה נכתבים בקובץ התצורה של hardserver.
מפעילים מחדש את השרת כדי שהשינויים ייכנסו לתוקף:
- Linux:
/opt/nfast/sbin/init.d-ncipher restart - Windows:
net stop "nfast server" && net start "nfast server"
- Linux:
אפשרות 2: הגדרה באמצעות קובץ התצורה של hardserver
- עורכים את קובץ ההגדרות של hardserver:
- Linux:
/opt/nfast/kmdata/config/config - Windows:
%NFAST_KMDATA%\config\config
- Linux:
מוסיפים או משנים את הרשומות הבאות בקובץ ההגדרות:
auditlog_addr=<BINDPLANE_IP> auditlog_port=514*מחליפים את
<BINDPLANE_IP>בכתובת ה-IP של המארח של סוכן Bindplane.שומרים את קובץ ההגדרות.
מפעילים מחדש את השרת כדי שהשינויים ייכנסו לתוקף:
- Linux:
/opt/nfast/sbin/init.d-ncipher restart - Windows:
net stop "nfast server" && net start "nfast server"
- Linux:
אפשרות 3: הגדרה של מודולי HSM שמחוברים לרשת (nShield Connect)
ב-HSM שמחובר לרשת, אפשר לשלוח את ההגדרה מרחוק:
- מוודאים שהעברת ההגדרות מופעלת ב-RFS (מערכת קבצים מרחוק).
מעתיקים את קובץ התצורה של ה-HSM:
cp /opt/nfast/kmdata/hsm-ESN/config/config /opt/nfast/kmdata/hsm-ESN/config/config.newעורכים את
config.newכדי להוסיף את ההגדרה של רישום ביומן ביקורת:[audit_logging] auditlog_addr=<BINDPLANE_IP> auditlog_port=514דוחפים את ההגדרה ל-HSM:
cfg-pushnethsm --address=<HSM_IP> /opt/nfast/kmdata/hsm-ESN/config/config.new- מחליפים את
<HSM_IP>בכתובת ה-IP של nShield Connect HSM.
- מחליפים את
טבלת מיפוי UDM
| שדה היומן | מיפוי UDM | לוגיקה |
|---|---|---|
desc |
metadata.description |
מיפוי ישיר |
ts |
metadata.event_timestamp |
הניתוח הוא MMM d HH:mm:ss |
has_principal |
metadata.event_type |
מיפוי: true ← STATUS_UPDATE |
has_user |
metadata.event_type |
מיפוי: true ← USER_UNCATEGORIZED |
product_event |
metadata.product_event_type |
מיפוי ישיר |
session_id |
network.session_id |
מיפוי ישיר |
application |
principal.application |
מיפוי ישיר |
ip |
principal.asset.ip |
ממוזג |
rhost |
principal.asset.ip |
ממוזג |
ip |
principal.ip |
ממוזג |
rhost |
principal.ip |
ממוזג |
port |
principal.port |
מיפוי ישיר |
user |
principal.user.userid |
מיפוי ישיר |
| לא רלוונטי | metadata.event_type |
קבוע: USER_UNCATEGORIZED |
| לא רלוונטי | metadata.product_name |
קבוע: Entrust nShield HSM |
| לא רלוונטי | metadata.vendor_name |
קבוע: ENTRUST HSM |
שנה רישום
צפייה ביומן השינויים של כלי הניתוח הזה
הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.