Mengumpulkan log ForgeRock OpenAM
Versi Parser: 4.0
Dokumen ini menjelaskan cara menyerap log ForgeRock OpenAM ke Google Security Operations menggunakan agen Bindplane.
ForgeRock OpenAM adalah solusi pengelolaan akses yang menghasilkan pesan syslog untuk peristiwa autentikasi, keputusan kontrol akses, aktivitas sesi, dan perubahan konfigurasi. Parser mengekstrak kolom dari log audit berformat JSON dan memetakannya ke Model Data Terpadu (UDM).
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps
- Windows Server 2016 atau yang lebih baru, atau host Linux dengan
systemd - Konektivitas jaringan antara agen Bindplane dan server ForgeRock OpenAM
- Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane
- Akses administrator ke konsol AM (misalnya,
amAdmin)
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Agen Pengumpulan.
- Download File Autentikasi Penyerapan.
Simpan file dengan aman di sistem tempat BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quietTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sc query observiq-otel-collectorLayanan akan ditampilkan sebagai RUNNING.
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.shTunggu hingga penginstalan selesai.
Verifikasi penginstalan dengan menjalankan:
sudo systemctl status observiq-otel-collectorLayanan akan ditampilkan sebagai aktif (berjalan).
Referensi penginstalan tambahan
Untuk opsi penginstalan dan pemecahan masalah tambahan, lihat Panduan penginstalan agen BindPlane.
Mengonfigurasi agen Bindplane untuk menyerap syslog dan mengirimkannya ke Google SecOps
Cari file konfigurasi
Linux:
sudo nano /opt/observiq-otel-collector/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
Edit file konfigurasi
Ganti seluruh konten
config.yamldengan konfigurasi berikut:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/openam: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: '<customer_id>' endpoint: malachiteingestion-pa.googleapis.com log_type: OPENAM raw_log_field: body service: pipelines: logs/openam_to_chronicle: receivers: - udplog exporters: - chronicle/openam
Parameter konfigurasi
Ganti placeholder berikut:
Konfigurasi penerima:
listen_address: Alamat IP dan port yang akan diproses:0.0.0.0untuk mendengarkan di semua antarmuka (direkomendasikan)- Port
514adalah port syslog standar (memerlukan root di Linux; gunakan1514untuk non-root)
Konfigurasi eksportir:
creds_file_path: Jalur lengkap ke file autentikasi penyerapan:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id: ID Pelanggan yang disalin dari konsol Google SecOpsendpoint: URL endpoint regional:- Amerika Serikat:
malachiteingestion-pa.googleapis.com - Eropa:
europe-malachiteingestion-pa.googleapis.com - Asia:
asia-southeast1-malachiteingestion-pa.googleapis.com - Lihat Endpoint Regional untuk mengetahui daftar lengkapnya
- Amerika Serikat:
Simpan file konfigurasi
- Setelah mengedit, simpan file:
- Linux: Tekan
Ctrl+O, laluEnter, laluCtrl+X - Windows: Klik File > Save
- Linux: Tekan
Mulai ulang agen Bindplane untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorPastikan layanan sedang berjalan:
sudo systemctl status observiq-otel-collectorPeriksa log untuk mengetahui error:
sudo journalctl -u observiq-otel-collector -f
Untuk memulai ulang agen Bindplane di Windows, pilih salah satu opsi berikut:
Command Prompt atau PowerShell sebagai administrator:
net stop observiq-otel-collector && net start observiq-otel-collectorKonsol layanan:
- Tekan
Win+R, ketikservices.msc, lalu tekan Enter. - Temukan observIQ OpenTelemetry Collector.
- Klik kanan, lalu pilih Mulai Ulang.
Pastikan layanan sedang berjalan:
sc query observiq-otel-collectorPeriksa log untuk mengetahui error:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
- Tekan
Mengonfigurasi pengendali syslog untuk ForgeRock OpenAM
- Login ke konsol AM sebagai administrator (misalnya, amAdmin).
- Untuk membuat pengendali peristiwa di konfigurasi global, buka Konfigurasi > Layanan Global > Audit Logging.
- Untuk membuat pengendali peristiwa di realm, buka Realm > Nama Realm > Layanan > Audit Logging.
- Klik Tambahkan Konfigurasi Sekunder > Syslog.
- Berikan detail konfigurasi berikut:
- Nama: Masukkan nama untuk pengendali peristiwa (misalnya,
Syslog Event Handler). - Nama host server: Masukkan alamat IP agen Bindplane.
- Server port: Masukkan nomor port agen Bindplane (misalnya,
514untuk UDP). - Transport Protocol: Pilih UDP.
- Waktu tunggu koneksi: Masukkan jumlah detik untuk menghubungkan (misalnya,
120). - Opsional: Aktifkan opsi Buffering.
- Nama: Masukkan nama untuk pengendali peristiwa (misalnya,
- Klik Create.
- Di tab General Handler Configuration, pilih Enabled untuk mengaktifkan pengendali peristiwa.
- Pilih topik untuk log audit:
- Akses
- Aktivitas
- Autentikasi
- Konfigurasi
- Klik Simpan.
- Di tab Syslog Configuration, berikan detail konfigurasi berikut:
- Nama host server: Masukkan alamat IP Bindplane.
- Port server: Masukkan nomor port Bindplane.
- Waktu tunggu koneksi: Masukkan jumlah detik untuk menghubungkan (misalnya,
120). - Transport Protocol: Pilih UDP.
- Facility: Pilih Local0.
- Semua topik menetapkan tingkat keparahan ke INFORMASI.
- Klik Simpan.
- Di tab Buffering, pilih Buffering Diaktifkan untuk mengaktifkannya.
- Klik Simpan.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
client.ip |
principal.ip |
Alamat IP klien yang membuat permintaan. |
client.ip |
principal.asset.ip |
Alamat IP aset klien yang membuat permintaan. |
client.port |
principal.port |
Port yang digunakan oleh klien yang membuat permintaan. |
entries[0].info.authLevel |
principal.resource.resource_subtype |
Tingkat autentikasi yang terkait dengan peristiwa. Diawali dengan "authLevel:". |
entries[0].info.displayName |
security_result.description |
Nama deskriptif untuk node di hierarki autentikasi. |
entries[0].info.ipAddress |
principal.asset.ip |
Alamat IP yang terkait dengan principal dalam peristiwa. |
entries[0].info.ipAddress |
principal.ip |
Alamat IP yang terkait dengan principal dalam peristiwa. |
entries[0].info.nodeId |
principal.resource.id |
ID unik node di pohon autentikasi. Diawali dengan "nodeId:". |
entries[0].info.nodeOutcome |
principal.resource.attribute.labels.value |
Hasil node di pohon autentikasi. |
entries[0].info.nodeType |
principal.resource.type |
Jenis node di pohon autentikasi. Diawali dengan "nodeType:". |
entries[0].info.treeName |
principal.resource.name |
Nama hierarki autentikasi. Diawali dengan "treeName:". |
eventName |
metadata.product_event_type |
Nama peristiwa mentah dari log OpenAM. |
http.request.headers.host[0] |
target.asset.hostname |
Nama host server target, diekstrak dari header host. |
http.request.headers.host[0] |
target.hostname |
Nama host server target, diekstrak dari header host. |
http.request.headers.user-agent[0] |
network.http.user_agent |
Agen pengguna permintaan HTTP. |
http.request.method |
network.http.method |
Metode HTTP yang digunakan dalam permintaan. |
http.request.path |
target.url |
Jalur URL permintaan HTTP. |
info.failureReason |
security_result.summary |
Alasan kegagalan autentikasi. Dikodekan secara permanen ke "SSO". Ditentukan oleh logika berdasarkan eventName dan kolom lainnya. Dapat berupa GENERIC_EVENT, USER_LOGIN, USER_LOGOUT, NETWORK_HTTP, atau STATUS_UPDATE. Dikodekan secara permanen ke "OPENAM". Dikodekan secara permanen ke "OpenAM". Hardcode ke "ForgeRock". |
principal |
target.user.userid |
ID pengguna yang terlibat dalam peristiwa, diekstrak dari kolom userId, principal, atau runAs. |
result |
security_result.action_details |
Hasil peristiwa (misalnya, "BERHASIL", "GAGAL"). |
response.detail.reason |
security_result.summary |
Alasan kegagalan dalam peristiwa hasil akses. |
response.status |
security_result.action_details |
Status respons dalam peristiwa hasil akses. |
runAs |
target.user.userid |
ID pengguna yang terlibat dalam peristiwa, diekstrak dari kolom userId, principal, atau runAs. |
security_result.action |
security_result.action |
Tindakan yang diambil sebagai akibat dari peristiwa keamanan (misalnya, "IZINKAN", "BLOKIR"). |
server.ip |
target.asset.ip |
Alamat IP server target. |
server.ip |
target.ip |
Alamat IP server target. |
server.port |
target.port |
Port server target. |
timestamp |
metadata.event_timestamp |
Stempel waktu peristiwa. |
trackingIds |
metadata.product_log_id |
ID pelacakan yang terkait dengan peristiwa. |
transactionId |
metadata.product_deployment_id |
ID transaksi yang terkait dengan peristiwa. |
userId |
target.user.userid |
ID pengguna yang terlibat dalam peristiwa, diekstrak dari kolom userId, principal, atau runAs. |
userId |
target.user.group_identifiers |
ID grup yang terkait dengan pengguna. |
am_group |
target.user.group_identifiers |
ID grup yang terkait dengan pengguna. |
am_user |
target.user.email_addresses |
Alamat email pengguna, jika ada di kolom am_user. |
loginID[0] |
target.user.userid |
ID login yang digunakan dalam peristiwa. |
loginID[0] |
target.user.email_addresses |
Alamat email yang digunakan untuk login, jika ada di kolom loginID. |
hostip |
intermediary.hostname |
Nama host perangkat perantara. |
hostip |
intermediary.ip |
Alamat IP perangkat perantara. |
src_ip |
principal.asset.ip |
Alamat IP sumber. |
src_ip |
principal.ip |
Alamat IP sumber. |
desc |
metadata.description |
Deskripsi peristiwa. |
payload |
metadata.description |
Payload peristiwa. |
http.request.headers.host.0 |
tatget.hostname |
Dipetakan dari log perubahan |
http.request.headers.user-agent.0 |
network.http.user_agent |
Dipetakan dari log perubahan |
extensions.auth.type |
SSO |
Dipetakan dari log perubahan |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.