איסוף יומני ביקורת של Entrust nShield HSM

גרסת מנתח הנתונים: 1.0

נתמך ב:

במאמר הזה מוסבר איך להטמיע יומני ביקורת של Entrust nShield HSM ב-Google Security Operations באמצעות סוכן Bindplane.

הכלי לניתוח מחלץ שדות מיומנים בפורמט syslog של Entrust nShield HSM. הוא משתמש ב-grok או ב-kv כדי לנתח את הודעת היומן, ואז ממפה את הערכים האלה למודל הנתונים המאוחד (UDM). היא גם מגדירה ערכי ברירת מחדל של מטא-נתונים למקור ולסוג האירוע.

לפני שמתחילים

חשוב לוודא שמתקיימות הדרישות המוקדמות הבאות:

  • מופע של Google SecOps
  • מארח Windows 2016 ואילך או Linux עם systemd
  • אם מריצים את הסוכן מאחורי שרת proxy, מוודאים שיציאות חומת האש פתוחות בהתאם לדרישות של סוכן Bindplane
  • גישת הרשאות יתר למסוף הניהול של Entrust nShield HSM או לתוכנת Security World
  • סביבת אבטחה מאותחלת עם יכולת רישום ביומן הביקורת

קבלת קובץ אימות להטמעת נתונים ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings (הגדרות SIEM) > Collection Agents (סוכני איסוף).
  3. מורידים את קובץ האימות להטמעת נתונים.
  4. שומרים את הקובץ בצורה מאובטחת במערכת שבה יותקן סוכן Bindplane.

איך מקבלים את מספר הלקוח ב-Google SecOps

  1. נכנסים למסוף Google SecOps.
  2. עוברים אל SIEM Settings (הגדרות SIEM) > Profile (פרופיל).
  3. מעתיקים את מזהה הלקוח מהקטע פרטי הארגון ושומרים אותו.

התקנת סוכן Bindplane

מתקינים את סוכן Bindplane במערכת ההפעלה Windows או Linux לפי ההוראות הבאות.

התקנת Windows

  1. פותחים את שורת הפקודה או את PowerShell כאדמין.
  2. מריצים את הפקודה הבאה:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

התקנה של Linux

  1. פותחים טרמינל עם הרשאות root או sudo.
  2. מריצים את הפקודה הבאה:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

מקורות מידע נוספים להתקנה

אפשרויות התקנה נוספות מפורטות במדריך להתקנת סוכן Bindplane.

הגדרת סוכן Bindplane להטמעה של Syslog ושליחה ל-Google SecOps

  1. ניגשים לקובץ ההגדרות:
    • מאתרים את הקובץ config.yaml. בדרך כלל, הוא נמצא בספרייה /opt/observiq-otel-collector/ ב-Linux או בספריית ההתקנה ב-Windows.
    • פותחים את הקובץ באמצעות כלי לעריכת טקסט (לדוגמה, nano,‏ vi או פנקס רשימות).
  2. עורכים את הקובץ config.yaml באופן הבא:

    receivers:
      udplog:
        # nShield HSM only supports UDP for audit logs
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: YOUR_CUSTOMER_ID
        endpoint: malachiteingestion-pa.googleapis.com
        # Use ENTRUST_HSM as the log type
        log_type: 'ENTRUST_HSM'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
    • מחליפים את היציאה ואת כתובת ה-IP לפי הצורך בתשתית.
    • מחליפים את YOUR_CUSTOMER_ID במזהה הלקוח בפועל.
    • מעדכנים את /path/to/ingestion-authentication-file.json לנתיב הקובץ שבו נשמר קובץ האימות בשלב 1.

מפעילים מחדש את סוכן Bindplane כדי להחיל את השינויים.

  1. כדי להפעיל מחדש את סוכן Bindplane ב-Linux, מריצים את הפקודה הבאה:

    sudo systemctl restart observiq-otel-collector
    
  2. כדי להפעיל מחדש את סוכן Bindplane ב-Windows, אפשר להשתמש במסוף Services או להזין את הפקודה הבאה:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

הגדרת העברה של Syslog ב-Entrust nShield HSM

שיטת ההגדרה תלויה במודל הפריסה של nShield HSM. צריך להפעיל את יומן הביקורת בזמן יצירת עולם האבטחה או בזמן הוספת HSM לעולם אבטחה קיים.

  1. במחשב הלקוח שבו מותקנת תוכנת Security World, מריצים את הפקודה הבאה:

    config-auditlogging --server <BINDPLANE_IP> --port 514 --enable-syslog
    
  2. מחליפים את <BINDPLANE_IP> בכתובת ה-IP של המארח של סוכן Bindplane.

    • השינויים בתצורה נכתבים בקובץ התצורה של hardserver.
  3. מפעילים מחדש את השרת כדי שהשינויים ייכנסו לתוקף:

    • Linux: /opt/nfast/sbin/init.d-ncipher restart
    • Windows: net stop "nfast server" && net start "nfast server"

אפשרות 2: הגדרה באמצעות קובץ התצורה של hardserver

  1. עורכים את קובץ ההגדרות של hardserver:
    • Linux: /opt/nfast/kmdata/config/config
    • Windows: %NFAST_KMDATA%\config\config
  2. מוסיפים או משנים את הרשומות הבאות בקובץ ההגדרות:

    auditlog_addr=<BINDPLANE_IP>
    auditlog_port=514
    

    *מחליפים את <BINDPLANE_IP> בכתובת ה-IP של המארח של סוכן Bindplane.

  3. שומרים את קובץ ההגדרות.

  4. מפעילים מחדש את השרת כדי שהשינויים ייכנסו לתוקף:

    • Linux: /opt/nfast/sbin/init.d-ncipher restart
    • Windows: net stop "nfast server" && net start "nfast server"

אפשרות 3: הגדרה של מודולי HSM שמחוברים לרשת (nShield Connect)

ב-HSM שמחובר לרשת, אפשר לשלוח את ההגדרה מרחוק:

  1. מוודאים שהעברת ההגדרות מופעלת ב-RFS (מערכת קבצים מרחוק).
  2. מעתיקים את קובץ התצורה של ה-HSM:

    cp /opt/nfast/kmdata/hsm-ESN/config/config /opt/nfast/kmdata/hsm-ESN/config/config.new
    
  3. עורכים את config.new כדי להוסיף את ההגדרה של רישום ביומן ביקורת:

    [audit_logging]
    auditlog_addr=<BINDPLANE_IP>
    auditlog_port=514
    
  4. דוחפים את ההגדרה ל-HSM:

    cfg-pushnethsm --address=<HSM_IP> /opt/nfast/kmdata/hsm-ESN/config/config.new
    
    • מחליפים את <HSM_IP> בכתובת ה-IP של nShield Connect HSM.

טבלת מיפוי UDM

שדה היומן מיפוי UDM לוגיקה
desc metadata.description מיפוי ישיר
ts metadata.event_timestamp הניתוח הוא MMM d HH:mm:ss
has_principal metadata.event_type מיפוי: trueSTATUS_UPDATE
has_user metadata.event_type מיפוי: trueUSER_UNCATEGORIZED
product_event metadata.product_event_type מיפוי ישיר
session_id network.session_id מיפוי ישיר
application principal.application מיפוי ישיר
ip principal.asset.ip ממוזג
rhost principal.asset.ip ממוזג
ip principal.ip ממוזג
rhost principal.ip ממוזג
port principal.port מיפוי ישיר
user principal.user.userid מיפוי ישיר
לא רלוונטי metadata.event_type קבוע: USER_UNCATEGORIZED
לא רלוונטי metadata.product_name קבוע: Entrust nShield HSM
לא רלוונטי metadata.vendor_name קבוע: ENTRUST HSM

שנה רישום

צפייה ביומן השינויים של כלי הניתוח הזה

הבעיה עדיין לא נפתרה? קבלת תשובות מחברי הקהילה וממומחי Google SecOps.