Collecter les journaux d'audit HashiCorp Vault

Compatible avec :

Ce document explique comment ingérer les journaux d'audit HashiCorp Vault dans Google Security Operations à l'aide de Bindplane.

HashiCorp Vault est une plate-forme de gestion des secrets et de protection des données qui fournit un stockage sécurisé, une génération de secrets dynamiques, un chiffrement des données et un contrôle des accès basé sur l'identité. Vault produit des journaux d'audit qui enregistrent toutes les requêtes et réponses à Vault, y compris l'authentification, l'accès aux secrets et les modifications apportées aux règles. Ces journaux d'audit peuvent être transférés à l'aide de syslog vers un SIEM pour la surveillance de la sécurité et la conformité.

Avant de commencer

Assurez-vous de remplir les conditions suivantes :

  • Une instance Google SecOps.
  • Windows Server 2016 ou version ultérieure, ou hôte Linux avec systemd.
  • Connectivité réseau entre l'agent Bindplane et le serveur HashiCorp Vault.
  • Si vous exécutez l'agent derrière un proxy, assurez-vous que les ports de pare-feu sont ouverts conformément aux exigences de l'agent Bindplane.
  • Accès privilégié au serveur HashiCorp Vault (jeton racine ou autorisations de règles suffisantes pour activer les périphériques d'audit).

Obtenir le fichier d'authentification d'ingestion Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres du SIEM > Agents de collecte.
  3. Téléchargez le fichier d'authentification d'ingestion.
  4. Enregistrez le fichier de manière sécurisée sur le système sur lequel Bindplane sera installé.

Obtenir l'ID client Google SecOps

  1. Connectez-vous à la console Google SecOps.
  2. Accédez à Paramètres SIEM> Profil.
  3. Copiez et enregistrez le numéro client de la section Informations sur l'organisation.

Installer l'agent Bindplane

Installez l'agent Bindplane sur votre système d'exploitation Windows ou Linux en suivant les instructions ci-dessous.

Installation de fenêtres

  1. Ouvrez l'invite de commandes ou PowerShell en tant qu'administrateur.
  2. Exécutez la commande suivante :

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sc query observiq-otel-collector
    

Le service doit être indiqué comme RUNNING (EN COURS D'EXÉCUTION).

Installation de Linux

  1. Ouvrez un terminal avec les droits root ou sudo.
  2. Exécutez la commande suivante :

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    
  3. Attendez la fin de l'installation.

  4. Vérifiez l'installation en exécutant la commande suivante :

    sudo systemctl status observiq-otel-collector
    

Le service doit être indiqué comme actif (en cours d'exécution).

Ressources d'installation supplémentaires

Pour obtenir d'autres options d'installation et des conseils de dépannage, consultez le guide d'installation de l'agent Bindplane.

Configurer l'agent Bindplane pour ingérer les journaux syslog et les envoyer à Google SecOps

Localiser le fichier de configuration

  • Linux :

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows :

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Modifiez le fichier de configuration

  • Remplacez l'intégralité du contenu de config.yaml par la configuration suivante :

    receivers:
      tcplog:
        listen_address: "0.0.0.0:1514"
    
    exporters:
      chronicle/vault:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: 'your-customer-id-here'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: HASHICORP
        raw_log_field: body
        ingestion_labels:
          env: production
    
    service:
      pipelines:
        logs/vault_to_chronicle:
          receivers:
            - tcplog
          exporters:
            - chronicle/vault
    

Paramètres de configuration

Remplacez les espaces réservés suivants :

  • Configuration du récepteur :

    • listen_address : adresse IP et port à écouter. Utilisez 0.0.0.0 pour écouter sur toutes les interfaces. Le port 1514 est recommandé pour éviter d'avoir besoin de privilèges root sur Linux.
  • Configuration de l'exportateur :

    • creds_file_path : chemin d'accès complet au fichier d'authentification de l'ingestion :
      • Linux : /etc/bindplane-agent/ingestion-auth.json
      • Windows : C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id : ID client Google SecOps.
    • endpoint : URL du point de terminaison régional :
      • États-Unis : malachiteingestion-pa.googleapis.com
      • Europe : europe-malachiteingestion-pa.googleapis.com
      • Asie : asia-southeast1-malachiteingestion-pa.googleapis.com
      • Pour obtenir la liste complète, consultez Points de terminaison régionaux.
    • ingestion_labels : libellés facultatifs au format YAML (par exemple, env: production).

Enregistrez le fichier de configuration.

Après avoir modifié le fichier, enregistrez-le :

  • Linux : appuyez sur Ctrl+O, puis sur Enter, puis sur Ctrl+X.
  • Windows : cliquez sur Fichier > Enregistrer.

Redémarrez l'agent Bindplane pour appliquer les modifications.

Pour redémarrer l'agent Bindplane sous Linux :

  1. Exécutez la commande suivante :

    sudo systemctl restart observiq-otel-collector
    
  2. Vérifiez que le service est en cours d'exécution :

    sudo systemctl status observiq-otel-collector
    
  3. Recherchez les erreurs dans les journaux :

    sudo journalctl -u observiq-otel-collector -f
    

Pour redémarrer l'agent Bindplane sous Windows :

  1. Choisissez l'une des options suivantes :

    • Invite de commande ou PowerShell en tant qu'administrateur :
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console Services :
      1. Appuyez sur Win+R, saisissez services.msc, puis appuyez sur Entrée.
      2. Localisez le collecteur observIQ OpenTelemetry.
      3. Effectuez un clic droit, puis sélectionnez Redémarrer.
  2. Vérifiez que le service est en cours d'exécution :

    sc query observiq-otel-collector
    
  3. Recherchez les erreurs dans les journaux :

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configurer le transfert des journaux d'audit HashiCorp Vault via syslog

Les appareils d'audit Vault enregistrent toutes les requêtes et réponses. Vous pouvez activer un périphérique d'audit syslog pour transférer les journaux d'audit vers l'agent Bindplane.

Activer le périphérique d'audit syslog

  1. Ouvrez un terminal avec accès à la CLI Vault et un jeton Vault valide.
  2. Exécutez la commande suivante pour activer le périphérique d'audit syslog :

    vault audit enable syslog tag="vault" facility="AUTH"
    
  3. Vérifiez que l'appareil d'audit est activé :

    vault audit list
    

Le résultat doit indiquer que le périphérique d'audit syslog est activé.

Configurer le transfert syslog vers l'agent Bindplane

Après avoir activé le périphérique d'audit syslog Vault, configurez le daemon syslog du système (rsyslog ou syslog-ng) pour transférer les journaux d'audit Vault à l'agent Bindplane.

Option : configuration rsyslog

  1. Créez un fichier de configuration rsyslog :

    sudo nano /etc/rsyslog.d/50-vault-forward.conf
    
  2. Ajoutez la configuration suivante :

    # Forward Vault audit logs to Bindplane agent
    if $programname == 'vault' then @@BINDPLANE_IP:1514
    

    Remplacez BINDPLANE_IP par l'adresse IP de l'hôte de l'agent Bindplane.

  3. Redémarrez rsyslog :

    sudo systemctl restart rsyslog
    

Option : configuration syslog-ng

  1. Modifiez le fichier de configuration syslog-ng :

    sudo nano /etc/syslog-ng/conf.d/vault-forward.conf
    
  2. Ajoutez la configuration suivante :

    destination d_bindplane {
        network("BINDPLANE_IP" port(1514) transport("tcp"));
    };
    
    filter f_vault {
        program("vault");
    };
    
    log {
        source(s_src);
        filter(f_vault);
        destination(d_bindplane);
    };
    

    Remplacez BINDPLANE_IP par l'adresse IP de l'hôte de l'agent Bindplane.

  3. Redémarrez syslog-ng :

    sudo systemctl restart syslog-ng
    

Alternative : audit basé sur les fichiers avec un transmetteur de journaux

Si vous ne préférez pas l'audit syslog, vous pouvez activer un périphérique d'audit de fichier et transférer le contenu du fichier :

  1. Activez l'audit des fichiers sur l'appareil :

    vault audit enable file file_path=/var/log/vault/audit.log
    
  2. Configurez rsyslog pour surveiller et transférer le fichier :

    sudo nano /etc/rsyslog.d/50-vault-file-forward.conf
    
    module(load="imfile")
    input(type="imfile"
        File="/var/log/vault/audit.log"
        Tag="vault-audit"
        Severity="info"
        Facility="auth")
    
    if $syslogtag == 'vault-audit' then @@BINDPLANE_IP:1514
    

    Remplacez BINDPLANE_IP par l'adresse IP de l'hôte de l'agent Bindplane.

  3. Redémarrez rsyslog :

    sudo systemctl restart rsyslog
    

Vérifier le transfert de journaux

  1. Effectuez une opération Vault (par exemple, connectez-vous ou lisez un secret) :

    vault login token=<YOUR_TOKEN>
    
  2. Consultez les journaux de l'agent Bindplane pour vérifier que les journaux sont bien reçus.

Pour en savoir plus, consultez la documentation HashiCorp Vault sur les appareils d'audit.

Table de mappage UDM

Champ de journal Mappage UDM Logique
auth.client_token network.session_id Valeur extraite de auth.client_token (hachée).
auth.display_name principal.user.user_display_name Valeur extraite de auth.display_name.
auth.metadata.role_name principal.user.attribute.roles.name Valeur extraite de auth.metadata.role_name.
auth.policies principal.user.attribute.permissions.name Valeurs extraites du tableau auth.policies.
auth.token_type additional.fields Valeur extraite de auth.token_type et ajoutée avec la clé token_type.
request.id metadata.product_log_id Valeur extraite de request.id.
request.operation metadata.product_event_type Valeur extraite de request.operation.
request.path target.resource.name Valeur extraite de request.path.
request.remote_address principal.ip Valeur extraite de request.remote_address.
request.namespace.id target.namespace Valeur extraite de request.namespace.id.
response.auth.client_token network.session_id Valeur extraite de la réponse client_token (hachée).
type metadata.product_event_type Ajouté à l'opération (par exemple, request ou response).
time metadata.event_timestamp Analysé en tant que code temporel RFC 3339.
error security_result.description Valeur extraite de error, le cas échéant.
metadata.vendor_name Définissez-le sur HashiCorp.
metadata.product_name Définissez-le sur Vault.
metadata.event_type Définissez la valeur sur USER_RESOURCE_ACCESS pour les opérations secrètes, USER_LOGIN pour les opérations d'authentification et GENERIC_EVENT dans les autres cas.
response.auth.metadata.username event.idm.read_only_udm.target.user.userid Mappé à partir du journal des modifications
appname event.idm.read_only_udm.target.application Mappé à partir du journal des modifications
priority event.idm.read_only_udm.security_result.priority_details Mappé à partir du journal des modifications
proc_id event.idm.read_only_udm.observer.process.pid Mappé à partir du journal des modifications
auth.policies event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
auth.token_policies event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
request.policy_override event.idm.read_only_udm.target.resource.attribute.labels Mappé à partir du journal des modifications
response.data.admin_password event.idm.read_only_udm.target.resource.attribute.labels Mappé à partir du journal des modifications
response.data.admin_token event.idm.read_only_udm.target.resource.attribute.labels Mappé à partir du journal des modifications
response.data.admin_user event.idm.read_only_udm.target.resource.attribute.labels Mappé à partir du journal des modifications
response.data.certificate event.idm.read_only_udm.target.resource.attribute.labels Mappé à partir du journal des modifications
response.data.check_url event.idm.read_only_udm.target.resource.attribute.labels Mappé à partir du journal des modifications
response.data.keystore event.idm.read_only_udm.target.resource.attribute.labels Mappé à partir du journal des modifications
response.data.keystore_password event.idm.read_only_udm.target.resource.attribute.labels Mappé à partir du journal des modifications
response.data.private_key event.idm.read_only_udm.target.resource.attribute.labels Mappé à partir du journal des modifications
type event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
auth.identity_policies event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
request.data event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
facility event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
task event.idm.read_only_udm.additional.fields Mappé à partir du journal des modifications
jsonPayload.auth.policy_results.granting_policies.type", "jsonPayload.auth.policy_results.granting_policies.name", and "jsonPayload.auth.policy_results.granting_policies.namespace_id additional.fields Mappé à partir du journal des modifications
jsonPayload.request.namespace.id target.namespace Mappé à partir du journal des modifications
jsonPayload.cos.googleapis.com/container_id", "jsonPayload.cos.googleapis.com/container_name", "jsonPayload.cos.googleapis.com/stream additional.fields Mappé à partir du journal des modifications
resource.labels.instance_id principal.resource.product_object_id Mappé à partir du journal des modifications
principal.resource.attribute.cloud.availability_zone resource.labels.zone Mappé à partir du journal des modifications
logName security_result.category_details Mappé à partir du journal des modifications
resource.labels.namespace_name target.namespace Mappé à partir du journal des modifications
resource.labels.pod_name", "resource.labels.container_name additional.fields Mappé à partir du journal des modifications
resource.labels.project_id target.cloud.project.name Mappé à partir du journal des modifications
resource.labels.location target.location.name Mappé à partir du journal des modifications
insertId metadata.product_log_id Mappé à partir du journal des modifications
labels.k8s-pod/app_kubernetes_io/instance", "labels.k8s-pod/app_kubernetes_io/name", "labels.k8s-pod/component", "labels.k8s-pod/helm_sh/chart", "labels.k8s-pod/controller-revision-hash", "labels.k8s-pod/vault-initialized", "labels.k8s-pod/vault-version", "labels.k8s-pod/vault-sealed", "labels.k8s-pod/vault-perf-standby", and "labels.k8s-pod/vault-active target.resource.attribute.labels Mappé à partir du journal des modifications
labels.compute.googleapis.com/resource_name target.resource.name Mappé à partir du journal des modifications
status network.http.response_code Mappé à partir du journal des modifications
runner principal.user.userid Mappé à partir du journal des modifications
job_id", "job_status additional.fields Mappé à partir du journal des modifications
host observer.hostname Mappé à partir du journal des modifications
cluster observer.resource.name Mappé à partir du journal des modifications
cluster observer.resource.resource_type Mappé à partir du journal des modifications

Journal des modifications

Afficher le journal des modifications pour ce parseur

Vous avez encore besoin d'aide ? Obtenez des réponses de membres de la communauté et de professionnels Google SecOps.