Collecter les journaux d'audit HashiCorp Vault
Ce document explique comment ingérer les journaux d'audit HashiCorp Vault dans Google Security Operations à l'aide de Bindplane.
HashiCorp Vault est une plate-forme de gestion des secrets et de protection des données qui fournit un stockage sécurisé, une génération de secrets dynamiques, un chiffrement des données et un contrôle des accès basé sur l'identité. Vault produit des journaux d'audit qui enregistrent toutes les requêtes et réponses à Vault, y compris l'authentification, l'accès aux secrets et les modifications apportées aux règles. Ces journaux d'audit peuvent être transférés à l'aide de syslog vers un SIEM pour la surveillance de la sécurité et la conformité.
Avant de commencer
Assurez-vous de remplir les conditions suivantes :
- Une instance Google SecOps.
- Windows Server 2016 ou version ultérieure, ou hôte Linux avec
systemd. - Connectivité réseau entre l'agent Bindplane et le serveur HashiCorp Vault.
- Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
- Accès privilégié au serveur HashiCorp Vault (jeton racine ou autorisations de règles suffisantes pour activer les périphériques d'audit).
Obtenir le fichier d'authentification d'ingestion Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres du SIEM > Agents de collecte.
- Téléchargez le fichier d'authentification d'ingestion.
- Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.
Obtenir l'ID client Google SecOps
- Connectez-vous à la console Google SecOps.
- Accédez à Paramètres SIEM> Profil.
- Copiez et enregistrez le numéro client de la section Informations sur l'organisation.
Installer l'agent Bindplane
Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.
Installation de fenêtres
- Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
Exécutez la commande suivante :
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quietAttendez la fin de l'installation.
Vérifiez l'installation en exécutant la commande suivante :
sc query observiq-otel-collector
Le service doit être indiqué comme RUNNING (EN COURS D'EXÉCUTION).
Installation de Linux
- Ouvrez un terminal avec les droits root ou sudo.
Exécutez la commande suivante :
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.shAttendez la fin de l'installation.
Vérifiez l'installation en exécutant la commande suivante :
sudo systemctl status observiq-otel-collector
Le service doit être indiqué comme actif (en cours d'exécution).
Ressources d'installation supplémentaires
Pour obtenir d'autres options d'installation et des conseils de dépannage, consultez le guide d'installation de l'agent Bindplane.
Configurer l'agent Bindplane pour ingérer les journaux syslog et les envoyer à Google SecOps
Localiser le fichier de configuration
Linux :
sudo nano /etc/bindplane-agent/config.yamlWindows :
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Modifiez le fichier de configuration
Remplacez l'intégralité du contenu de
config.yamlpar la configuration suivante :receivers: tcplog: listen_address: "0.0.0.0:1514" exporters: chronicle/vault: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'your-customer-id-here' endpoint: malachiteingestion-pa.googleapis.com log_type: HASHICORP raw_log_field: body ingestion_labels: env: production service: pipelines: logs/vault_to_chronicle: receivers: - tcplog exporters: - chronicle/vault
Paramètres de configuration
Remplacez les espaces réservés suivants :
Configuration du récepteur :
listen_address: adresse IP et port à écouter. Utilisez0.0.0.0pour écouter sur toutes les interfaces. Le port1514est recommandé pour éviter d'avoir besoin de privilèges root sur Linux.
Configuration de l'exportateur :
creds_file_path: chemin d'accès complet au fichier d'authentification de l'ingestion :- Linux :
/etc/bindplane-agent/ingestion-auth.json - Windows :
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux :
customer_id: ID client Google SecOps.endpoint: URL du point de terminaison régional :- États-Unis :
malachiteingestion-pa.googleapis.com - Europe :
europe-malachiteingestion-pa.googleapis.com - Asie :
asia-southeast1-malachiteingestion-pa.googleapis.com - Pour obtenir la liste complète, consultez Points de terminaison régionaux.
- États-Unis :
ingestion_labels: libellés facultatifs au format YAML (par exemple,env: production).
Enregistrez le fichier de configuration.
Après avoir modifié le fichier, enregistrez-le :
- Linux : appuyez sur
Ctrl+O, puis surEnter, puis surCtrl+X. - Windows : cliquez sur Fichier > Enregistrer.
Redémarrez l'agent Bindplane pour appliquer les modifications.
Pour redémarrer l'agent Bindplane sous Linux :
Exécutez la commande suivante :
sudo systemctl restart observiq-otel-collectorVérifiez que le service est en cours d'exécution :
sudo systemctl status observiq-otel-collectorRecherchez les erreurs dans les journaux :
sudo journalctl -u observiq-otel-collector -f
Pour redémarrer l'agent Bindplane sous Windows :
Choisissez l'une des options suivantes :
- Invite de commande ou PowerShell en tant qu'administrateur :
net stop observiq-otel-collector && net start observiq-otel-collector- Console Services :
- Appuyez sur
Win+R, saisissezservices.msc, puis appuyez sur Entrée. - Localisez le collecteur observIQ OpenTelemetry.
- Effectuez un clic droit, puis sélectionnez Redémarrer.
- Appuyez sur
Vérifiez que le service est en cours d'exécution :
sc query observiq-otel-collectorRecherchez les erreurs dans les journaux :
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Configurer le transfert des journaux d'audit HashiCorp Vault via syslog
Les appareils d'audit Vault enregistrent toutes les requêtes et réponses. Vous pouvez activer un périphérique d'audit syslog pour transférer les journaux d'audit vers l'agent Bindplane.
Activer le périphérique d'audit syslog
- Ouvrez un terminal avec accès à la CLI Vault et un jeton Vault valide.
Exécutez la commande suivante pour activer le périphérique d'audit syslog :
vault audit enable syslog tag="vault" facility="AUTH"Vérifiez que l'appareil d'audit est activé :
vault audit list
Le résultat doit indiquer que le périphérique d'audit syslog est activé.
Configurer le transfert syslog vers l'agent Bindplane
Après avoir activé le périphérique d'audit syslog Vault, configurez le daemon syslog du système (rsyslog ou syslog-ng) pour transférer les journaux d'audit Vault à l'agent Bindplane.
Option : configuration rsyslog
Créez un fichier de configuration rsyslog :
sudo nano /etc/rsyslog.d/50-vault-forward.confAjoutez la configuration suivante :
# Forward Vault audit logs to Bindplane agent if $programname == 'vault' then @@BINDPLANE_IP:1514Remplacez
BINDPLANE_IPpar l'adresse IP de l'hôte de l'agent Bindplane.Redémarrez rsyslog :
sudo systemctl restart rsyslog
Option : configuration syslog-ng
Modifiez le fichier de configuration syslog-ng :
sudo nano /etc/syslog-ng/conf.d/vault-forward.confAjoutez la configuration suivante :
destination d_bindplane { network("BINDPLANE_IP" port(1514) transport("tcp")); }; filter f_vault { program("vault"); }; log { source(s_src); filter(f_vault); destination(d_bindplane); };Remplacez
BINDPLANE_IPpar l'adresse IP de l'hôte de l'agent Bindplane.Redémarrez syslog-ng :
sudo systemctl restart syslog-ng
Alternative : audit basé sur les fichiers avec un transmetteur de journaux
Si vous ne préférez pas l'audit syslog, vous pouvez activer un périphérique d'audit de fichier et transférer le contenu du fichier :
Activez l'audit des fichiers sur l'appareil :
vault audit enable file file_path=/var/log/vault/audit.logConfigurez rsyslog pour surveiller et transférer le fichier :
sudo nano /etc/rsyslog.d/50-vault-file-forward.confmodule(load="imfile") input(type="imfile" File="/var/log/vault/audit.log" Tag="vault-audit" Severity="info" Facility="auth") if $syslogtag == 'vault-audit' then @@BINDPLANE_IP:1514Remplacez
BINDPLANE_IPpar l'adresse IP de l'hôte de l'agent Bindplane.Redémarrez rsyslog :
sudo systemctl restart rsyslog
Vérifier le transfert de journaux
Effectuez une opération Vault (par exemple, connectez-vous ou lisez un secret) :
vault login token=<YOUR_TOKEN>Consultez les journaux de l'agent Bindplane pour vérifier que les journaux sont bien reçus.
Pour en savoir plus, consultez la documentation HashiCorp Vault sur les appareils d'audit.
Table de mappage UDM
| Champ de journal | Mappage UDM | Logique |
|---|---|---|
auth.client_token |
network.session_id |
Valeur extraite de auth.client_token (hachée). |
auth.display_name |
principal.user.user_display_name |
Valeur extraite de auth.display_name. |
auth.metadata.role_name |
principal.user.attribute.roles.name |
Valeur extraite de auth.metadata.role_name. |
auth.policies |
principal.user.attribute.permissions.name |
Valeurs extraites du tableau auth.policies. |
auth.token_type |
additional.fields |
Valeur extraite de auth.token_type et ajoutée avec la clé token_type. |
request.id |
metadata.product_log_id |
Valeur extraite de request.id. |
request.operation |
metadata.product_event_type |
Valeur extraite de request.operation. |
request.path |
target.resource.name |
Valeur extraite de request.path. |
request.remote_address |
principal.ip |
Valeur extraite de request.remote_address. |
request.namespace.id |
target.namespace |
Valeur extraite de request.namespace.id. |
response.auth.client_token |
network.session_id |
Valeur extraite de la réponse client_token (hachée). |
type |
metadata.product_event_type |
Ajouté à l'opération (par exemple, request ou response). |
time |
metadata.event_timestamp |
Analysé en tant que code temporel RFC 3339. |
error |
security_result.description |
Valeur extraite de error, le cas échéant. |
metadata.vendor_name |
Définissez-le sur HashiCorp. | |
metadata.product_name |
Définissez-le sur Vault. | |
metadata.event_type |
Définissez la valeur sur USER_RESOURCE_ACCESS pour les opérations secrètes, USER_LOGIN pour les opérations d'authentification et GENERIC_EVENT dans les autres cas. | |
response.auth.metadata.username |
event.idm.read_only_udm.target.user.userid |
Mappé à partir du journal des modifications |
appname |
event.idm.read_only_udm.target.application |
Mappé à partir du journal des modifications |
priority |
event.idm.read_only_udm.security_result.priority_details |
Mappé à partir du journal des modifications |
proc_id |
event.idm.read_only_udm.observer.process.pid |
Mappé à partir du journal des modifications |
auth.policies |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
auth.token_policies |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
request.policy_override |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappé à partir du journal des modifications |
response.data.admin_password |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappé à partir du journal des modifications |
response.data.admin_token |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappé à partir du journal des modifications |
response.data.admin_user |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappé à partir du journal des modifications |
response.data.certificate |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappé à partir du journal des modifications |
response.data.check_url |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappé à partir du journal des modifications |
response.data.keystore |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappé à partir du journal des modifications |
response.data.keystore_password |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappé à partir du journal des modifications |
response.data.private_key |
event.idm.read_only_udm.target.resource.attribute.labels |
Mappé à partir du journal des modifications |
type |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
auth.identity_policies |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
request.data |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
facility |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
task |
event.idm.read_only_udm.additional.fields |
Mappé à partir du journal des modifications |
jsonPayload.auth.policy_results.granting_policies.type", "jsonPayload.auth.policy_results.granting_policies.name", and "jsonPayload.auth.policy_results.granting_policies.namespace_id |
additional.fields |
Mappé à partir du journal des modifications |
jsonPayload.request.namespace.id |
target.namespace |
Mappé à partir du journal des modifications |
jsonPayload.cos.googleapis.com/container_id", "jsonPayload.cos.googleapis.com/container_name", "jsonPayload.cos.googleapis.com/stream |
additional.fields |
Mappé à partir du journal des modifications |
resource.labels.instance_id |
principal.resource.product_object_id |
Mappé à partir du journal des modifications |
principal.resource.attribute.cloud.availability_zone |
resource.labels.zone |
Mappé à partir du journal des modifications |
logName |
security_result.category_details |
Mappé à partir du journal des modifications |
resource.labels.namespace_name |
target.namespace |
Mappé à partir du journal des modifications |
resource.labels.pod_name", "resource.labels.container_name |
additional.fields |
Mappé à partir du journal des modifications |
resource.labels.project_id |
target.cloud.project.name |
Mappé à partir du journal des modifications |
resource.labels.location |
target.location.name |
Mappé à partir du journal des modifications |
insertId |
metadata.product_log_id |
Mappé à partir du journal des modifications |
labels.k8s-pod/app_kubernetes_io/instance", "labels.k8s-pod/app_kubernetes_io/name", "labels.k8s-pod/component", "labels.k8s-pod/helm_sh/chart", "labels.k8s-pod/controller-revision-hash", "labels.k8s-pod/vault-initialized", "labels.k8s-pod/vault-version", "labels.k8s-pod/vault-sealed", "labels.k8s-pod/vault-perf-standby", and "labels.k8s-pod/vault-active |
target.resource.attribute.labels |
Mappé à partir du journal des modifications |
labels.compute.googleapis.com/resource_name |
target.resource.name |
Mappé à partir du journal des modifications |
status |
network.http.response_code |
Mappé à partir du journal des modifications |
runner |
principal.user.userid |
Mappé à partir du journal des modifications |
job_id", "job_status |
additional.fields |
Mappé à partir du journal des modifications |
host |
observer.hostname |
Mappé à partir du journal des modifications |
cluster |
observer.resource.name |
Mappé à partir du journal des modifications |
cluster |
observer.resource.resource_type |
Mappé à partir du journal des modifications |
Journal des modifications
Afficher le journal des modifications pour ce parseur
Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.