CyberArk Machine Identity Security-Logs (früher Venafi) erfassen
In diesem Dokument wird beschrieben, wie Sie CyberArk Machine Identity Security-Logs (früher Venafi) mit Bindplane in Google Security Operations aufnehmen können. CyberArk Machine Identity Security bietet automatisierte Zertifikatslebenszyklusverwaltung, Schutz von Computeridentitäten und Zero-Trust-PKI-Dienste. Damit können Organisationen die Bereitstellung und Erneuerung von TLS-/SSL-Zertifikaten und kryptografischen Schlüsseln in ihrer Infrastruktur erkennen, verwalten und automatisieren.
Hinweis
Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:
- Eine Google SecOps-Instanz.
- Ein Windows 2016- oder höher- oder Linux-Host mit systemd.
- Wenn Sie den Agent hinter einem Proxy ausführen, achten Sie darauf, dass die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sind.
- Privilegierter Zugriff auf die Venafi Configuration Console (VCC).
Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Collection Agent auf.
Laden Sie die Authentifizierungsdatei für die Aufnahme herunter.
- Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.
Google SecOps-Kundennummer abrufen
- Melden Sie sich in der Google SecOps-Konsole an.
- Rufen Sie die SIEM-Einstellungen > Profile auf.
- Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.
BindPlane-Agent installieren
Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.
Fenstereinbau
- Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
Führen Sie dazu diesen Befehl aus:
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
Linux-Installation
- Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
Führen Sie dazu diesen Befehl aus:
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
Zusätzliche Installationsressourcen
Weitere Installationsoptionen finden Sie in diesem Installationsleitfaden.
Bindplane-Agent so konfigurieren, dass Syslog-Daten aufgenommen und an Google SecOps gesendet werden
Konfigurationsdatei aufrufen:
- Suchen Sie die Datei
config.yaml. Normalerweise befindet sie sich unter Linux im Verzeichnis/etc/bindplane-agent/oder unter Windows im Installationsverzeichnis. - Öffnen Sie die Datei mit einem Texteditor (z. B.
nano,vioder Notepad).
- Suchen Sie die Datei
Bearbeiten Sie die Datei
config.yamlso:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <your_customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'VENAFI_ZTPKI' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
- Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.
- Ersetzen Sie
<your_customer_id>durch die tatsächliche Kundennummer. - Aktualisieren Sie
/path/to/ingestion-authentication-file.jsonauf den Dateipfad, in dem die Authentifizierungsdatei in Schritt 1 gespeichert wurde.
Bindplane-Agent neu starten, um die Änderungen zu übernehmen
Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:
sudo systemctl restart observiq-otel-collectorUm den Bindplane-Agent unter Windows neu zu starten, können Sie entweder die Konsole Dienste verwenden oder den folgenden Befehl eingeben:
net stop observiq-otel-collector && net start observiq-otel-collector
Syslog-Weiterleitung in CyberArk Machine Identity Security (früher Venafi) konfigurieren
- Melden Sie sich in der Venafi Configuration Console (VCC) an.
- Gehen Sie zu Konfiguration > Systemeinstellungen > Protokollierung.
Wählen Sie im Abschnitt Syslog Settings (Syslog-Einstellungen) die Option Enable Syslog (Syslog aktivieren) aus.
Geben Sie die folgenden Konfigurationsdetails an:
- Syslog-Server: Geben Sie die IP-Adresse des Bindplane-Agent-Hosts ein.
- Port: Geben Sie
514ein (oder den Port, den Sie im Bindplane-Agent konfiguriert haben). - Protokoll: Wählen Sie TCP aus.
- Syslog-Format: Wählen Sie RFC 5424 (empfohlen) oder RFC 3164 aus.
Wählen Sie im Bereich Log-Kategorien die weiterzuleitenden Ereignistypen aus:
- Lebenszyklusereignisse für Zertifikate (Ausstellung, Verlängerung, Sperrung)
- Richtlinienverstöße und Compliance-Benachrichtigungen
- Authentifizierungs- und Autorisierungsereignisse
- Administrative Aktionen und Konfigurationsänderungen
- Ergebnisse von Erkennungsscans
Klicken Sie auf Speichern, um die Konfiguration anzuwenden.
Prüfen Sie die Bindplane-Agent-Logs auf Ihrem Hostsystem, um zu sehen, ob Logs gesendet werden.
Eine detaillierte, versionsspezifische Anleitung finden Sie in der Venafi-Dokumentation oder wenden Sie sich an den CyberArk-Support.
UDM-Zuordnungstabelle
| Logfeld | UDM-Zuordnung | Logik |
|---|---|---|
account_list |
additional.fields |
Zusammengeführt |
data_name_label |
additional.fields |
Zusammengeführt |
data_value_label |
additional.fields |
Zusammengeführt |
grouping_name_label |
additional.fields |
Zusammengeführt |
grouping_value_label |
additional.fields |
Zusammengeführt |
text1_name_label |
additional.fields |
Zusammengeführt |
text2_name_label |
additional.fields |
Zusammengeführt |
text2_value_label |
additional.fields |
Zusammengeführt |
value1_name_label |
additional.fields |
Zusammengeführt |
value2_name_label |
additional.fields |
Zusammengeführt |
value2_value_label |
additional.fields |
Zusammengeführt |
description |
metadata.description |
Direkt zugeordnet |
created_at |
metadata.event_timestamp |
Geparst als ISO8601 |
not_after |
metadata.event_timestamp |
Geparst als ISO8601 |
not_before |
metadata.event_timestamp |
Geparst als ISO8601 |
time_stamp |
metadata.event_timestamp |
Geparst als yyyy-MM-ddTHH:mm:ssZ |
timestamp |
metadata.event_timestamp |
Geparst als ISO8601 |
has_principal |
metadata.event_type |
Zugeordnet: true → NETWORK_CONNECTION, true → STATUS_UPDATE |
has_user |
metadata.event_type |
Zugeordnet: true → USER_UNCATEGORIZED |
name |
metadata.product_event_type |
Direkt zugeordnet |
%{id} |
metadata.product_log_id |
Zusammengeführt |
event_id |
metadata.product_log_id |
Direkt zugeordnet |
id |
metadata.product_log_id |
Wird zugeordnet, wenn id != `` |
organization_name |
network.organization_name |
Direkt zugeordnet |
issuer_dn |
network.tls.client.certificate.issuer |
Direkt zugeordnet |
serial |
network.tls.client.certificate.serial |
Direkt zugeordnet |
fingerprint |
network.tls.client.certificate.sha1 |
Direkt zugeordnet |
fingerprint_sha256 |
network.tls.client.certificate.sha256 |
Direkt zugeordnet |
dvc_ip |
principal.asset.ip |
Zusammengeführt |
dvc_ip |
principal.ip |
Zusammengeführt |
organization_id_label |
principal.user.attribute.labels |
Zusammengeführt |
subject_dn_label |
principal.user.attribute.labels |
Zusammengeführt |
user_email |
principal.user.email_addresses |
Zugeordnet: ^.+@.+$ → user_email |
common_name |
principal.user.user_display_name |
Direkt zugeordnet |
user_id |
principal.user.userid |
Direkt zugeordnet |
certificate_id_label |
security_result.detection_fields |
Zusammengeführt |
certificate_request_id_label |
security_result.detection_fields |
Zusammengeführt |
deleted_at_label |
security_result.detection_fields |
Zusammengeführt |
imported_label |
security_result.detection_fields |
Zusammengeführt |
key_algorithm_label |
security_result.detection_fields |
Zusammengeführt |
key_size_label |
security_result.detection_fields |
Zusammengeführt |
revocation_reason_label |
security_result.detection_fields |
Zusammengeführt |
revocation_status_label |
security_result.detection_fields |
Zusammengeführt |
signature_algorithm_label |
security_result.detection_fields |
Zusammengeführt |
updated_at_label |
security_result.detection_fields |
Zusammengeführt |
policy_id |
security_result.rule_id |
Direkt zugeordnet |
policy_name |
security_result.rule_name |
Direkt zugeordnet |
text1_value |
target.asset.ip |
Zusammengeführt |
text1_value |
target.ip |
Zusammengeführt |
target_port |
target.port |
Direkt zugeordnet |
subsystem_label |
target.resource.attribute.labels |
Zusammengeführt |
object |
target.resource.name |
Direkt zugeordnet |
object_id |
target.resource.product_object_id |
Direkt zugeordnet |
account_name |
target.user.user_display_name |
Direkt zugeordnet |
account_id |
target.user.userid |
Direkt zugeordnet |
| – | metadata.event_type |
Konstante: GENERIC_EVENT |
| – | metadata.product_name |
Konstante: VENAFI ZTPKI |
| – | metadata.vendor_name |
Konstante: VENAFI ZTPKI |
| – | security_result.severity |
Konstante: LOW |
time_stamp |
event.idm.read_only_udm.metadata.event_timestamp |
Aus dem Änderungsprotokoll zugeordnet |
name |
event.idm.read_only_udm.metadata.product_event_type |
Aus dem Änderungsprotokoll zugeordnet |
dvc_ip |
event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
object |
event.idm.read_only_udm.target.resource.name |
Aus dem Änderungsprotokoll zugeordnet |
object_subsystem |
event.idm.read_only_udm.target.resource.attribute.labels |
Aus dem Änderungsprotokoll zugeordnet |
event_id |
event.idm.read_only_udm.metadata.product_log_id |
Aus dem Änderungsprotokoll zugeordnet |
description |
event.idm.read_only_udm.metadata.description |
Aus dem Änderungsprotokoll zugeordnet |
object_id |
event.idm.read_only_udm.target.resource.product_object_id |
Aus dem Änderungsprotokoll zugeordnet |
value1.value |
event.idm.read_only_udm.target_port |
Aus dem Änderungsprotokoll zugeordnet |
value1.name |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
text2.value |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
data.name |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
data.value |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
grouping.name |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
grouping.value |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
value2.name |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
value2.value |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
text1.name |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
text2.name |
event.idm.read_only_udm.additional.fields |
Aus dem Änderungsprotokoll zugeordnet |
text1.value |
event.idm.read_only_udm.target.ip und event.idm.read_only_udm.target.asset.ip |
Aus dem Änderungsprotokoll zugeordnet |
severity |
event.idm.read_only_udm.security_result.severity |
Aus dem Änderungsprotokoll zugeordnet |
key_size" and "key_algorithm |
security_result.detection_fields |
Aus dem Änderungsprotokoll zugeordnet |
fringerprint_sha1 |
network.tls.client.certificate.sha1 |
Aus dem Änderungsprotokoll zugeordnet |
Änderungsprotokoll
Änderungsprotokoll für diesen Parser ansehen
Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten