Coletar registros de auditoria do HashiCorp Vault
Este documento explica como ingerir registros de auditoria do HashiCorp Vault no Google Security Operations usando o Bindplane.
O HashiCorp Vault é uma plataforma de gerenciamento de secrets e proteção de dados que oferece armazenamento seguro, geração dinâmica de secrets, criptografia de dados e controle de acesso baseado em identidade. O Vault gera registros de auditoria que registram todas as solicitações e respostas ao Vault, incluindo autenticação, acesso a secrets e mudanças de política. Esses registros de auditoria podem ser encaminhados usando o syslog para um SIEM para monitoramento de segurança e compliance.
Antes de começar
Verifique se você tem os pré-requisitos a seguir:
- Uma instância do Google SecOps.
- Windows Server 2016 ou posterior ou host Linux com
systemd. - Conectividade de rede entre o agente do Bindplane e o servidor do HashiCorp Vault.
- Se você estiver executando por trás de um proxy, verifique se as portas do firewall estão abertas de acordo com os requisitos do agente do Bindplane.
- Acesso privilegiado ao servidor HashiCorp Vault (token raiz ou permissões de política suficientes para ativar dispositivos de auditoria).
Receber o arquivo de autenticação de ingestão do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Agentes de coleta.
- Baixe o arquivo de autenticação de ingestão.
- Salve o arquivo de forma segura no sistema em que o Bindplane será instalado.
Receber o ID de cliente do Google SecOps
- Faça login no console do Google SecOps.
- Acesse Configurações do SIEM > Perfil.
- Copie e salve o ID do cliente na seção Detalhes da organização.
Instalar o agente do BindPlane
Instale o agente do Bindplane no seu sistema operacional Windows ou Linux de acordo com as instruções a seguir.
Instalação do Windows
- Abra o prompt de comando ou o PowerShell como administrador.
Execute este comando:
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quietAguarde a conclusão da instalação.
Execute o seguinte comando para confirmar a instalação:
sc query observiq-otel-collector
O serviço vai aparecer como EM EXECUÇÃO.
Instalação do Linux
- Abra um terminal com privilégios de root ou sudo.
Execute este comando:
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.shAguarde a conclusão da instalação.
Execute o seguinte comando para confirmar a instalação:
sudo systemctl status observiq-otel-collector
O serviço vai aparecer como ativo (em execução).
Outros recursos de instalação
Para mais opções de instalação e solução de problemas, consulte o guia de instalação do agente do Bindplane.
Configurar o agente do Bindplane para ingerir syslog e enviar ao Google SecOps
Localizar o arquivo de configuração
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Editar o arquivo de configuração
Substitua todo o conteúdo de
config.yamlpela seguinte configuração:receivers: tcplog: listen_address: "0.0.0.0:1514" exporters: chronicle/vault: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'your-customer-id-here' endpoint: malachiteingestion-pa.googleapis.com log_type: HASHICORP raw_log_field: body ingestion_labels: env: production service: pipelines: logs/vault_to_chronicle: receivers: - tcplog exporters: - chronicle/vault
Parâmetros de configuração
Substitua os seguintes marcadores de posição:
Configuração do receptor:
listen_address: endereço IP e porta a serem detectados. Use0.0.0.0para detectar em todas as interfaces. A porta1514é recomendada para evitar a necessidade de privilégios de root no Linux.
Configuração do exportador:
creds_file_path: caminho completo para o arquivo de autenticação de ingestão:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: seu ID de cliente do Google SecOps.endpoint: URL do endpoint regional:- EUA:
malachiteingestion-pa.googleapis.com - Europa:
europe-malachiteingestion-pa.googleapis.com - Ásia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Consulte a lista completa em Endpoints regionais.
- EUA:
ingestion_labels: rótulos opcionais no formato YAML (por exemplo,env: production).
Salve o arquivo de configuração.
Depois de editar, salve o arquivo:
- Linux: pressione
Ctrl+O,EntereCtrl+X. - Windows: clique em Arquivo > Salvar.
Reinicie o agente do Bindplane para aplicar as mudanças
Para reiniciar o agente do Bindplane no Linux:
Execute este comando:
sudo systemctl restart observiq-otel-collectorVerifique se o serviço está em execução:
sudo systemctl status observiq-otel-collectorVerifique se há erros nos registros:
sudo journalctl -u observiq-otel-collector -f
Para reiniciar o agente do Bindplane em Windows:
Escolha uma das seguintes opções:
- Prompt de comando ou PowerShell como administrador:
net stop observiq-otel-collector && net start observiq-otel-collector- Console de serviços:
- Pressione
Win+R, digiteservices.msce pressione Enter. - Localize o Coletor do OpenTelemetry da observIQ.
- Clique com o botão direito do mouse e selecione Reiniciar.
- Pressione
Verifique se o serviço está em execução:
sc query observiq-otel-collectorVerifique se há erros nos registros:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
Configurar o encaminhamento registro de auditoria do HashiCorp Vault via syslog
Os dispositivos de auditoria do Vault registram todas as solicitações e respostas. É possível ativar um dispositivo de auditoria syslog para encaminhar registros de auditoria ao agente Bindplane.
Ativar dispositivo de auditoria syslog
- Abra um terminal com acesso à CLI do Vault e um token válido do Vault.
Execute o comando a seguir para ativar o dispositivo de auditoria syslog:
vault audit enable syslog tag="vault" facility="AUTH"Verifique se o dispositivo de auditoria está ativado:
vault audit list
A saída precisa mostrar o dispositivo de auditoria syslog como ativado.
Configurar o encaminhamento de syslog para o agente do Bindplane
Depois de ativar o dispositivo de auditoria syslog do Vault, configure o daemon syslog do sistema (rsyslog ou syslog-ng) para encaminhar os registros de auditoria do Vault ao agente do Bindplane.
Opção: configuração do rsyslog
Crie um arquivo de configuração do rsyslog:
sudo nano /etc/rsyslog.d/50-vault-forward.confAdicione a seguinte configuração:
# Forward Vault audit logs to Bindplane agent if $programname == 'vault' then @@BINDPLANE_IP:1514Substitua
BINDPLANE_IPpelo endereço IP do host do agente do Bindplane.Reinicie o rsyslog:
sudo systemctl restart rsyslog
Opção: configuração do syslog-ng
Edite o arquivo de configuração do syslog-ng:
sudo nano /etc/syslog-ng/conf.d/vault-forward.confAdicione a seguinte configuração:
destination d_bindplane { network("BINDPLANE_IP" port(1514) transport("tcp")); }; filter f_vault { program("vault"); }; log { source(s_src); filter(f_vault); destination(d_bindplane); };Substitua
BINDPLANE_IPpelo endereço IP do host do agente do Bindplane.Reinicie o syslog-ng:
sudo systemctl restart syslog-ng
Alternativa: auditoria baseada em arquivos com encaminhador de registros
Se você não preferir a auditoria do syslog, ative um dispositivo de auditoria de arquivos e encaminhe o conteúdo do arquivo:
Ativar dispositivo de auditoria de arquivos:
vault audit enable file file_path=/var/log/vault/audit.logConfigure o rsyslog para monitorar e encaminhar o arquivo:
sudo nano /etc/rsyslog.d/50-vault-file-forward.confmodule(load="imfile") input(type="imfile" File="/var/log/vault/audit.log" Tag="vault-audit" Severity="info" Facility="auth") if $syslogtag == 'vault-audit' then @@BINDPLANE_IP:1514Substitua
BINDPLANE_IPpelo endereço IP do host do agente do Bindplane.Reinicie o rsyslog:
sudo systemctl restart rsyslog
Verificar o encaminhamento de registros
Realize uma operação do Vault (por exemplo, faça login ou leia um secret):
vault login token=<YOUR_TOKEN>Verifique os registros do agente do Bindplane para confirmar se eles estão sendo recebidos.
Para mais informações, consulte a documentação de dispositivos de auditoria do HashiCorp Vault.
Tabela de mapeamento do UDM
| Campo de registro | Mapeamento do UDM | Lógica |
|---|---|---|
auth.client_token |
network.session_id |
Valor extraído de auth.client_token (hash). |
auth.display_name |
principal.user.user_display_name |
Valor extraído de auth.display_name. |
auth.metadata.role_name |
principal.user.attribute.roles.name |
Valor extraído de auth.metadata.role_name. |
auth.policies |
principal.user.attribute.permissions.name |
Valores extraídos da matriz auth.policies. |
auth.token_type |
additional.fields |
Valor extraído de auth.token_type e adicionado com a chave token_type. |
request.id |
metadata.product_log_id |
Valor extraído de request.id. |
request.operation |
metadata.product_event_type |
Valor extraído de request.operation. |
request.path |
target.resource.name |
Valor extraído de request.path. |
request.remote_address |
principal.ip |
Valor extraído de request.remote_address. |
request.namespace.id |
target.namespace |
Valor extraído de request.namespace.id. |
response.auth.client_token |
network.session_id |
Valor extraído da resposta client_token (hash). |
type |
metadata.product_event_type |
Adicionado à operação (por exemplo, request ou response). |
time |
metadata.event_timestamp |
Analisado como carimbo de data/hora RFC 3339. |
error |
security_result.description |
Valor extraído de error, se presente. |
metadata.vendor_name |
Defina como HashiCorp. | |
metadata.product_name |
Defina como Vault. | |
metadata.event_type |
Definido como USER_RESOURCE_ACCESS para operações secretas, USER_LOGIN para operações de autenticação e GENERIC_EVENT para outras operações. | |
response.auth.metadata.username |
event.idm.read_only_udm.target.user.userid |
Mapeado do registro de mudanças |
appname |
event.idm.read_only_udm.target.application |
Mapeado do registro de mudanças |
priority |
event.idm.read_only_udm.security_result.priority_details |
Mapeado do registro de mudanças |
proc_id |
event.idm.read_only_udm.observer.process.pid |
Mapeado do registro de mudanças |
auth.policies |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
auth.token_policies |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
request.policy_override |
event.idm.read_only_udm.target.resource.attribute.labels |
Mapeado do registro de mudanças |
response.data.admin_password |
event.idm.read_only_udm.target.resource.attribute.labels |
Mapeado do registro de mudanças |
response.data.admin_token |
event.idm.read_only_udm.target.resource.attribute.labels |
Mapeado do registro de mudanças |
response.data.admin_user |
event.idm.read_only_udm.target.resource.attribute.labels |
Mapeado do registro de mudanças |
response.data.certificate |
event.idm.read_only_udm.target.resource.attribute.labels |
Mapeado do registro de mudanças |
response.data.check_url |
event.idm.read_only_udm.target.resource.attribute.labels |
Mapeado do registro de mudanças |
response.data.keystore |
event.idm.read_only_udm.target.resource.attribute.labels |
Mapeado do registro de mudanças |
response.data.keystore_password |
event.idm.read_only_udm.target.resource.attribute.labels |
Mapeado do registro de mudanças |
response.data.private_key |
event.idm.read_only_udm.target.resource.attribute.labels |
Mapeado do registro de mudanças |
type |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
auth.identity_policies |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
request.data |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
facility |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
task |
event.idm.read_only_udm.additional.fields |
Mapeado do registro de mudanças |
jsonPayload.auth.policy_results.granting_policies.type", "jsonPayload.auth.policy_results.granting_policies.name", and "jsonPayload.auth.policy_results.granting_policies.namespace_id |
additional.fields |
Mapeado do registro de mudanças |
jsonPayload.request.namespace.id |
target.namespace |
Mapeado do registro de mudanças |
jsonPayload.cos.googleapis.com/container_id", "jsonPayload.cos.googleapis.com/container_name", "jsonPayload.cos.googleapis.com/stream |
additional.fields |
Mapeado do registro de mudanças |
resource.labels.instance_id |
principal.resource.product_object_id |
Mapeado do registro de mudanças |
principal.resource.attribute.cloud.availability_zone |
resource.labels.zone |
Mapeado do registro de mudanças |
logName |
security_result.category_details |
Mapeado do registro de mudanças |
resource.labels.namespace_name |
target.namespace |
Mapeado do registro de mudanças |
resource.labels.pod_name", "resource.labels.container_name |
additional.fields |
Mapeado do registro de mudanças |
resource.labels.project_id |
target.cloud.project.name |
Mapeado do registro de mudanças |
resource.labels.location |
target.location.name |
Mapeado do registro de mudanças |
insertId |
metadata.product_log_id |
Mapeado do registro de mudanças |
labels.k8s-pod/app_kubernetes_io/instance", "labels.k8s-pod/app_kubernetes_io/name", "labels.k8s-pod/component", "labels.k8s-pod/helm_sh/chart", "labels.k8s-pod/controller-revision-hash", "labels.k8s-pod/vault-initialized", "labels.k8s-pod/vault-version", "labels.k8s-pod/vault-sealed", "labels.k8s-pod/vault-perf-standby", and "labels.k8s-pod/vault-active |
target.resource.attribute.labels |
Mapeado do registro de mudanças |
labels.compute.googleapis.com/resource_name |
target.resource.name |
Mapeado do registro de mudanças |
status |
network.http.response_code |
Mapeado do registro de mudanças |
runner |
principal.user.userid |
Mapeado do registro de mudanças |
job_id", "job_status |
additional.fields |
Mapeado do registro de mudanças |
host |
observer.hostname |
Mapeado do registro de mudanças |
cluster |
observer.resource.name |
Mapeado do registro de mudanças |
cluster |
observer.resource.resource_type |
Mapeado do registro de mudanças |
Registro de alterações
Ver o registro de alterações deste analisador
Precisa de mais ajuda? Receba respostas de membros da comunidade e profissionais do Google SecOps.