Coletar registros de auditoria do HashiCorp Vault

Compatível com:

Este documento explica como ingerir registros de auditoria do HashiCorp Vault no Google Security Operations usando o Bindplane.

O HashiCorp Vault é uma plataforma de gerenciamento de secrets e proteção de dados que oferece armazenamento seguro, geração dinâmica de secrets, criptografia de dados e controle de acesso baseado em identidade. O Vault gera registros de auditoria que registram todas as solicitações e respostas ao Vault, incluindo autenticação, acesso a secrets e mudanças de política. Esses registros de auditoria podem ser encaminhados usando o syslog para um SIEM para monitoramento de segurança e compliance.

Antes de começar

Verifique se você tem os pré-requisitos a seguir:

  • Uma instância do Google SecOps.
  • Windows Server 2016 ou posterior ou host Linux com systemd.
  • Conectividade de rede entre o agente do Bindplane e o servidor do HashiCorp Vault.
  • Se você estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente do Bindplane.
  • Acesso privilegiado ao servidor HashiCorp Vault (token raiz ou permissões de política suficientes para ativar dispositivos de auditoria).

Receber o arquivo de autenticação de ingestão do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Agentes de coleta.
  3. Baixe o arquivo de autenticação de ingestão.
  4. Salve o arquivo de forma segura no sistema em que o Bindplane será instalado.

Receber o ID de cliente do Google SecOps

  1. Faça login no console do Google SecOps.
  2. Acesse Configurações do SIEM > Perfil.
  3. Copie e salve o ID do cliente na seção Detalhes da organização.

Instalar o agente do BindPlane

Instale o agente do Bindplane no seu sistema operacional Windows ou Linux de acordo com as instruções a seguir.

Instalação do Windows

  1. Abra o prompt de comando ou o PowerShell como administrador.
  2. Execute este comando:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sc query observiq-otel-collector
    

O serviço vai aparecer como EM EXECUÇÃO.

Instalação do Linux

  1. Abra um terminal com privilégios de root ou sudo.
  2. Execute este comando:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    
  3. Aguarde a conclusão da instalação.

  4. Execute o seguinte comando para confirmar a instalação:

    sudo systemctl status observiq-otel-collector
    

O serviço vai aparecer como ativo (em execução).

Outros recursos de instalação

Para mais opções de instalação e solução de problemas, consulte o guia de instalação do agente do Bindplane.

Configurar o agente do Bindplane para ingerir syslog e enviar ao Google SecOps

Localizar o arquivo de configuração

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

Editar o arquivo de configuração

  • Substitua todo o conteúdo de config.yaml pela seguinte configuração:

    receivers:
      tcplog:
        listen_address: "0.0.0.0:1514"
    
    exporters:
      chronicle/vault:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: 'your-customer-id-here'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: HASHICORP
        raw_log_field: body
        ingestion_labels:
          env: production
    
    service:
      pipelines:
        logs/vault_to_chronicle:
          receivers:
            - tcplog
          exporters:
            - chronicle/vault
    

Parâmetros de configuração

Substitua os seguintes marcadores de posição:

  • Configuração do receptor:

    • listen_address: endereço IP e porta a serem detectados. Use 0.0.0.0 para detectar em todas as interfaces. A porta 1514 é recomendada para evitar a necessidade de privilégios de root no Linux.
  • Configuração do exportador:

    • creds_file_path: caminho completo para o arquivo de autenticação de ingestão:
      • Linux: /etc/bindplane-agent/ingestion-auth.json
      • Windows: C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id: seu ID de cliente do Google SecOps.
    • endpoint: URL do endpoint regional:
      • EUA: malachiteingestion-pa.googleapis.com
      • Europa: europe-malachiteingestion-pa.googleapis.com
      • Ásia: asia-southeast1-malachiteingestion-pa.googleapis.com
      • Consulte a lista completa em Endpoints regionais.
    • ingestion_labels: rótulos opcionais no formato YAML (por exemplo, env: production).

Salve o arquivo de configuração.

Depois de editar, salve o arquivo:

  • Linux: pressione Ctrl+O, Enter e Ctrl+X.
  • Windows: clique em Arquivo > Salvar.

Reinicie o agente do Bindplane para aplicar as mudanças

Para reiniciar o agente do Bindplane no Linux:

  1. Execute este comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Verifique se o serviço está em execução:

    sudo systemctl status observiq-otel-collector
    
  3. Verifique se há erros nos registros:

    sudo journalctl -u observiq-otel-collector -f
    

Para reiniciar o agente do Bindplane em Windows:

  1. Escolha uma das seguintes opções:

    • Prompt de comando ou PowerShell como administrador:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • Console de serviços:
      1. Pressione Win+R, digite services.msc e pressione Enter.
      2. Localize o Coletor do OpenTelemetry da observIQ.
      3. Clique com o botão direito do mouse e selecione Reiniciar.
  2. Verifique se o serviço está em execução:

    sc query observiq-otel-collector
    
  3. Verifique se há erros nos registros:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

Configurar o encaminhamento registro de auditoria do HashiCorp Vault via syslog

Os dispositivos de auditoria do Vault registram todas as solicitações e respostas. É possível ativar um dispositivo de auditoria syslog para encaminhar registros de auditoria ao agente Bindplane.

Ativar dispositivo de auditoria syslog

  1. Abra um terminal com acesso à CLI do Vault e um token válido do Vault.
  2. Execute o comando a seguir para ativar o dispositivo de auditoria syslog:

    vault audit enable syslog tag="vault" facility="AUTH"
    
  3. Verifique se o dispositivo de auditoria está ativado:

    vault audit list
    

A saída precisa mostrar o dispositivo de auditoria syslog como ativado.

Configurar o encaminhamento de syslog para o agente do Bindplane

Depois de ativar o dispositivo de auditoria syslog do Vault, configure o daemon syslog do sistema (rsyslog ou syslog-ng) para encaminhar os registros de auditoria do Vault ao agente do Bindplane.

Opção: configuração do rsyslog

  1. Crie um arquivo de configuração do rsyslog:

    sudo nano /etc/rsyslog.d/50-vault-forward.conf
    
  2. Adicione a seguinte configuração:

    # Forward Vault audit logs to Bindplane agent
    if $programname == 'vault' then @@BINDPLANE_IP:1514
    

    Substitua BINDPLANE_IP pelo endereço IP do host do agente do Bindplane.

  3. Reinicie o rsyslog:

    sudo systemctl restart rsyslog
    

Opção: configuração do syslog-ng

  1. Edite o arquivo de configuração do syslog-ng:

    sudo nano /etc/syslog-ng/conf.d/vault-forward.conf
    
  2. Adicione a seguinte configuração:

    destination d_bindplane {
        network("BINDPLANE_IP" port(1514) transport("tcp"));
    };
    
    filter f_vault {
        program("vault");
    };
    
    log {
        source(s_src);
        filter(f_vault);
        destination(d_bindplane);
    };
    

    Substitua BINDPLANE_IP pelo endereço IP do host do agente do Bindplane.

  3. Reinicie o syslog-ng:

    sudo systemctl restart syslog-ng
    

Alternativa: auditoria baseada em arquivos com encaminhador de registros

Se você não preferir a auditoria do syslog, ative um dispositivo de auditoria de arquivos e encaminhe o conteúdo do arquivo:

  1. Ativar dispositivo de auditoria de arquivos:

    vault audit enable file file_path=/var/log/vault/audit.log
    
  2. Configure o rsyslog para monitorar e encaminhar o arquivo:

    sudo nano /etc/rsyslog.d/50-vault-file-forward.conf
    
    module(load="imfile")
    input(type="imfile"
        File="/var/log/vault/audit.log"
        Tag="vault-audit"
        Severity="info"
        Facility="auth")
    
    if $syslogtag == 'vault-audit' then @@BINDPLANE_IP:1514
    

    Substitua BINDPLANE_IP pelo endereço IP do host do agente do Bindplane.

  3. Reinicie o rsyslog:

    sudo systemctl restart rsyslog
    

Verificar o encaminhamento de registros

  1. Realize uma operação do Vault (por exemplo, faça login ou leia um secret):

    vault login token=<YOUR_TOKEN>
    
  2. Verifique os registros do agente do Bindplane para confirmar se eles estão sendo recebidos.

Para mais informações, consulte a documentação de dispositivos de auditoria do HashiCorp Vault.

Tabela de mapeamento do UDM

Campo de registro Mapeamento do UDM Lógica
auth.client_token network.session_id Valor extraído de auth.client_token (hash).
auth.display_name principal.user.user_display_name Valor extraído de auth.display_name.
auth.metadata.role_name principal.user.attribute.roles.name Valor extraído de auth.metadata.role_name.
auth.policies principal.user.attribute.permissions.name Valores extraídos da matriz auth.policies.
auth.token_type additional.fields Valor extraído de auth.token_type e adicionado com a chave token_type.
request.id metadata.product_log_id Valor extraído de request.id.
request.operation metadata.product_event_type Valor extraído de request.operation.
request.path target.resource.name Valor extraído de request.path.
request.remote_address principal.ip Valor extraído de request.remote_address.
request.namespace.id target.namespace Valor extraído de request.namespace.id.
response.auth.client_token network.session_id Valor extraído da resposta client_token (hash).
type metadata.product_event_type Adicionado à operação (por exemplo, request ou response).
time metadata.event_timestamp Analisado como carimbo de data/hora RFC 3339.
error security_result.description Valor extraído de error, se presente.
metadata.vendor_name Defina como HashiCorp.
metadata.product_name Defina como Vault.
metadata.event_type Definido como USER_RESOURCE_ACCESS para operações secretas, USER_LOGIN para operações de autenticação e GENERIC_EVENT para outras operações.
response.auth.metadata.username event.idm.read_only_udm.target.user.userid Mapeado do registro de mudanças
appname event.idm.read_only_udm.target.application Mapeado do registro de mudanças
priority event.idm.read_only_udm.security_result.priority_details Mapeado do registro de mudanças
proc_id event.idm.read_only_udm.observer.process.pid Mapeado do registro de mudanças
auth.policies event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
auth.token_policies event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
request.policy_override event.idm.read_only_udm.target.resource.attribute.labels Mapeado do registro de mudanças
response.data.admin_password event.idm.read_only_udm.target.resource.attribute.labels Mapeado do registro de mudanças
response.data.admin_token event.idm.read_only_udm.target.resource.attribute.labels Mapeado do registro de mudanças
response.data.admin_user event.idm.read_only_udm.target.resource.attribute.labels Mapeado do registro de mudanças
response.data.certificate event.idm.read_only_udm.target.resource.attribute.labels Mapeado do registro de mudanças
response.data.check_url event.idm.read_only_udm.target.resource.attribute.labels Mapeado do registro de mudanças
response.data.keystore event.idm.read_only_udm.target.resource.attribute.labels Mapeado do registro de mudanças
response.data.keystore_password event.idm.read_only_udm.target.resource.attribute.labels Mapeado do registro de mudanças
response.data.private_key event.idm.read_only_udm.target.resource.attribute.labels Mapeado do registro de mudanças
type event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
auth.identity_policies event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
request.data event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
facility event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
task event.idm.read_only_udm.additional.fields Mapeado do registro de mudanças
jsonPayload.auth.policy_results.granting_policies.type", "jsonPayload.auth.policy_results.granting_policies.name", and "jsonPayload.auth.policy_results.granting_policies.namespace_id additional.fields Mapeado do registro de mudanças
jsonPayload.request.namespace.id target.namespace Mapeado do registro de mudanças
jsonPayload.cos.googleapis.com/container_id", "jsonPayload.cos.googleapis.com/container_name", "jsonPayload.cos.googleapis.com/stream additional.fields Mapeado do registro de mudanças
resource.labels.instance_id principal.resource.product_object_id Mapeado do registro de mudanças
principal.resource.attribute.cloud.availability_zone resource.labels.zone Mapeado do registro de mudanças
logName security_result.category_details Mapeado do registro de mudanças
resource.labels.namespace_name target.namespace Mapeado do registro de mudanças
resource.labels.pod_name", "resource.labels.container_name additional.fields Mapeado do registro de mudanças
resource.labels.project_id target.cloud.project.name Mapeado do registro de mudanças
resource.labels.location target.location.name Mapeado do registro de mudanças
insertId metadata.product_log_id Mapeado do registro de mudanças
labels.k8s-pod/app_kubernetes_io/instance", "labels.k8s-pod/app_kubernetes_io/name", "labels.k8s-pod/component", "labels.k8s-pod/helm_sh/chart", "labels.k8s-pod/controller-revision-hash", "labels.k8s-pod/vault-initialized", "labels.k8s-pod/vault-version", "labels.k8s-pod/vault-sealed", "labels.k8s-pod/vault-perf-standby", and "labels.k8s-pod/vault-active target.resource.attribute.labels Mapeado do registro de mudanças
labels.compute.googleapis.com/resource_name target.resource.name Mapeado do registro de mudanças
status network.http.response_code Mapeado do registro de mudanças
runner principal.user.userid Mapeado do registro de mudanças
job_id", "job_status additional.fields Mapeado do registro de mudanças
host observer.hostname Mapeado do registro de mudanças
cluster observer.resource.name Mapeado do registro de mudanças
cluster observer.resource.resource_type Mapeado do registro de mudanças

Registro de alterações

Ver o registro de alterações deste analisador

Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.