Entrust nShield HSM 監査ログを収集する

パーサーのバージョン: 1.0

以下でサポートされています。

このドキュメントでは、Bindplane エージェントを使用して Entrust nShield HSM 監査ログを Google Security Operations に取り込む方法について説明します。

このパーサーは、Entrust nShield HSM Syslog 形式のログからフィールドを抽出します。grok または kv を使用してログメッセージを解析し、これらの値を統合データモデル(UDM)にマッピングします。また、イベントソースとタイプにデフォルトのメタデータ値を設定します。

始める前に

次の前提条件を満たしていることを確認してください。

  • Google SecOps インスタンス
  • systemd を使用する Windows 2016 以降または Linux ホスト
  • プロキシの背後で実行している場合は、Bindplane エージェントの要件に従ってファイアウォール ポートが開いていることを確認してください。
  • Entrust nShield HSM 管理コンソールまたは Security World Software への特権アクセス
  • 監査ロギング機能を備えた初期化済みの Security World

Google SecOps の取り込み認証ファイルを取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM Settings] > [Collection Agents] に移動します。
  3. [取り込み認証ファイル] をダウンロードします。
  4. Bindplane エージェントをインストールするシステムにファイルを安全に保存します。

Google SecOps のお客様 ID を取得する

  1. Google SecOps コンソールにログインします。
  2. [SIEM 設定] > [プロファイル] に移動します。
  3. [組織の詳細情報] セクションから [お客様 ID] をコピーして保存します。

Bindplane エージェントをインストールする

次の手順に沿って、Windows または Linux オペレーティング システムに Bindplane エージェントをインストールします。

Windows へのインストール

  1. 管理者としてコマンド プロンプト または PowerShell を開きます。
  2. 次のコマンドを実行します。

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux へのインストール

  1. root 権限または sudo 権限でターミナルを開きます。
  2. 次のコマンドを実行します。

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

その他のインストール リソース

その他のインストール オプションについては、Bindplane エージェントのインストール ガイドをご覧ください。

Syslog を取り込んで Google SecOps に送信するように Bindplane エージェントを構成する

  1. 構成ファイルにアクセスします。
    • config.yaml ファイルを見つけます。通常、Linux では /opt/observiq-otel-collector/ ディレクトリに、Windows ではインストール ディレクトリにあります。
    • テキスト エディタ(nanovi、メモ帳など)を使用してファイルを開きます。
  2. config.yaml ファイルを次のように編集します。

    receivers:
      udplog:
        # nShield HSM only supports UDP for audit logs
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: YOUR_CUSTOMER_ID
        endpoint: malachiteingestion-pa.googleapis.com
        # Use ENTRUST_HSM as the log type
        log_type: 'ENTRUST_HSM'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - udplog
          exporters:
            - chronicle/chronicle_w_labels
    
    • 自社のインフラストラクチャでの必要性に応じて、ポートと IP アドレスを置き換えます。
    • YOUR_CUSTOMER_ID は、実際の顧客 ID に置き換えます。
    • /path/to/ingestion-authentication-file.json は、ステップ 1 で認証ファイルを保存したファイルパスに更新します。

Bindplane エージェントを再起動して変更を適用する

  1. Linux で Bindplane エージェントを再起動するには、次のコマンドを実行します。

    sudo systemctl restart observiq-otel-collector
    
  2. Windows で Bindplane エージェントを再起動するには、[サービス] コンソールを使用するか、次のコマンドを入力します。

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Entrust nShield HSM で Syslog 転送を構成する

構成方法は、nShield HSM のデプロイモデルによって異なります。監査ロギングは、Security World の作成時、または既存の Security World に HSM を導入するときに有効にする必要があります。

  1. Security World Software がインストールされているクライアント コンピュータで、次のコマンドを実行します。

    config-auditlogging --server <BINDPLANE_IP> --port 514 --enable-syslog
    
  2. <BINDPLANE_IP> は、Bindplane エージェント ホストの IP アドレスに置き換えます。

    • 構成の変更は、hardserver 構成ファイルに書き込まれます。
  3. hardserver を再起動して変更を適用します。

    • Linux: /opt/nfast/sbin/init.d-ncipher restart
    • Windows: net stop "nfast server" && net start "nfast server"

オプション 2: hardserver 構成ファイルを使用して構成する

  1. hardserver 構成ファイルを編集します。
    • Linux: /opt/nfast/kmdata/config/config
    • Windows: %NFAST_KMDATA%\config\config
  2. 構成ファイルに次のエントリを追加または変更します。

    auditlog_addr=<BINDPLANE_IP>
    auditlog_port=514
    

    *<BINDPLANE_IP> は、Bindplane エージェント ホストの IP アドレスに置き換えます。

  3. 構成ファイルを保存します。

  4. hardserver を再起動して変更を適用します。

    • Linux: /opt/nfast/sbin/init.d-ncipher restart
    • Windows: net stop "nfast server" && net start "nfast server"

オプション 3: ネットワーク接続型 HSM(nShield Connect)を構成する

ネットワーク接続型 HSM の場合は、構成をリモートで push できます。

  1. RFS(リモート ファイル システム)で構成の push が有効になっていることを確認します。
  2. HSM 構成ファイルをコピーします。

    cp /opt/nfast/kmdata/hsm-ESN/config/config /opt/nfast/kmdata/hsm-ESN/config/config.new
    
  3. config.new を編集して、監査ロギング構成を追加します。

    [audit_logging]
    auditlog_addr=<BINDPLANE_IP>
    auditlog_port=514
    
  4. 構成を HSM に push します。

    cfg-pushnethsm --address=<HSM_IP> /opt/nfast/kmdata/hsm-ESN/config/config.new
    
    • <HSM_IP> は、nShield Connect HSM の IP アドレスに置き換えます。

UDM マッピング テーブル

ログフィールド UDM マッピング 論理
desc metadata.description 直接マッピングされます。
ts metadata.event_timestamp MMM d HH:mm:ss として解析されます。
has_principal metadata.event_type マッピング: trueSTATUS_UPDATE
has_user metadata.event_type マッピング: trueUSER_UNCATEGORIZED
product_event metadata.product_event_type 直接マッピングされます。
session_id network.session_id 直接マッピングされます。
application principal.application 直接マッピングされます。
ip principal.asset.ip 統合済み
rhost principal.asset.ip 統合済み
ip principal.ip 統合済み
rhost principal.ip 統合済み
port principal.port 直接マッピングされます。
user principal.user.userid 直接マッピングされます。
なし metadata.event_type 定数: USER_UNCATEGORIZED
なし metadata.product_name 定数: Entrust nShield HSM
なし metadata.vendor_name 定数: ENTRUST HSM

変更履歴

このパーサーの変更履歴を表示する

さらにサポートが必要な場合コミュニティ メンバーや Google SecOps のプロフェッショナルから回答を得ることができます。