CyberArk Machine Identity Security-Logs (früher Venafi) erfassen

Unterstützt in:

In diesem Dokument wird beschrieben, wie Sie CyberArk Machine Identity Security-Logs (früher Venafi) mit Bindplane in Google Security Operations aufnehmen können. CyberArk Machine Identity Security bietet automatisierte Zertifikatslebenszyklusverwaltung, Schutz von Computeridentitäten und Zero-Trust-PKI-Dienste. Damit können Organisationen die Bereitstellung und Erneuerung von TLS-/SSL-Zertifikaten und kryptografischen Schlüsseln in ihrer Infrastruktur erkennen, verwalten und automatisieren.

Hinweis

Prüfen Sie, ob folgende Voraussetzungen erfüllt sind:

  • Eine Google SecOps-Instanz.
  • Ein Windows 2016- oder höher- oder Linux-Host mit systemd.
  • Wenn Sie den Agent hinter einem Proxy ausführen, achten Sie darauf, dass die Firewallports gemäß den Anforderungen des Bindplane-Agents geöffnet sind.
  • Privilegierter Zugriff auf die Venafi Configuration Console (VCC).

Authentifizierungsdatei für die Google SecOps-Datenaufnahme abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Collection Agent auf.
  3. Laden Sie die Authentifizierungsdatei für die Aufnahme herunter.

    • Speichern Sie die Datei sicher auf dem System, auf dem BindPlane installiert wird.

Google SecOps-Kundennummer abrufen

  1. Melden Sie sich in der Google SecOps-Konsole an.
  2. Rufen Sie die SIEM-Einstellungen > Profile auf.
  3. Kopieren und speichern Sie die Kunden-ID aus dem Bereich Organisationsdetails.

BindPlane-Agent installieren

Installieren Sie den Bindplane-Agent auf Ihrem Windows- oder Linux-Betriebssystem gemäß der folgenden Anleitung.

Fenstereinbau

  1. Öffnen Sie die Eingabeaufforderung oder PowerShell als Administrator.
  2. Führen Sie dazu diesen Befehl aus:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    

Linux-Installation

  1. Öffnen Sie ein Terminal mit Root- oder Sudo-Berechtigungen.
  2. Führen Sie dazu diesen Befehl aus:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    

Zusätzliche Installationsressourcen

Weitere Installationsoptionen finden Sie in diesem Installationsleitfaden.

Bindplane-Agent so konfigurieren, dass Syslog-Daten aufgenommen und an Google SecOps gesendet werden

  1. Konfigurationsdatei aufrufen:

    • Suchen Sie die Datei config.yaml. Normalerweise befindet sie sich unter Linux im Verzeichnis /etc/bindplane-agent/ oder unter Windows im Installationsverzeichnis.
    • Öffnen Sie die Datei mit einem Texteditor (z. B. nano, vi oder Notepad).
  2. Bearbeiten Sie die Datei config.yamlso:

    receivers:
      tcplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <your_customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'VENAFI_ZTPKI'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - tcplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • Ersetzen Sie den Port und die IP-Adresse nach Bedarf in Ihrer Infrastruktur.
  • Ersetzen Sie <your_customer_id> durch die tatsächliche Kundennummer.
  • Aktualisieren Sie /path/to/ingestion-authentication-file.json auf den Dateipfad, in dem die Authentifizierungsdatei in Schritt 1 gespeichert wurde.

Bindplane-Agent neu starten, um die Änderungen zu übernehmen

  1. Führen Sie den folgenden Befehl aus, um den Bindplane-Agent unter Linux neu zu starten:

    sudo systemctl restart observiq-otel-collector
    
  2. Um den Bindplane-Agent unter Windows neu zu starten, können Sie entweder die Konsole Dienste verwenden oder den folgenden Befehl eingeben:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Syslog-Weiterleitung in CyberArk Machine Identity Security (früher Venafi) konfigurieren

  1. Melden Sie sich in der Venafi Configuration Console (VCC) an.
  2. Gehen Sie zu Konfiguration > Systemeinstellungen > Protokollierung.
  3. Wählen Sie im Abschnitt Syslog Settings (Syslog-Einstellungen) die Option Enable Syslog (Syslog aktivieren) aus.

  4. Geben Sie die folgenden Konfigurationsdetails an:

    • Syslog-Server: Geben Sie die IP-Adresse des Bindplane-Agent-Hosts ein.
    • Port: Geben Sie 514 ein (oder den Port, den Sie im Bindplane-Agent konfiguriert haben).
    • Protokoll: Wählen Sie TCP aus.
    • Syslog-Format: Wählen Sie RFC 5424 (empfohlen) oder RFC 3164 aus.
  5. Wählen Sie im Bereich Log-Kategorien die weiterzuleitenden Ereignistypen aus:

    • Lebenszyklusereignisse für Zertifikate (Ausstellung, Verlängerung, Sperrung)
    • Richtlinienverstöße und Compliance-Benachrichtigungen
    • Authentifizierungs- und Autorisierungsereignisse
    • Administrative Aktionen und Konfigurationsänderungen
    • Ergebnisse von Erkennungsscans
  6. Klicken Sie auf Speichern, um die Konfiguration anzuwenden.

  7. Prüfen Sie die Bindplane-Agent-Logs auf Ihrem Hostsystem, um zu sehen, ob Logs gesendet werden.

Eine detaillierte, versionsspezifische Anleitung finden Sie in der Venafi-Dokumentation oder wenden Sie sich an den CyberArk-Support.

UDM-Zuordnungstabelle

Logfeld UDM-Zuordnung Logik
account_list additional.fields Zusammengeführt
data_name_label additional.fields Zusammengeführt
data_value_label additional.fields Zusammengeführt
grouping_name_label additional.fields Zusammengeführt
grouping_value_label additional.fields Zusammengeführt
text1_name_label additional.fields Zusammengeführt
text2_name_label additional.fields Zusammengeführt
text2_value_label additional.fields Zusammengeführt
value1_name_label additional.fields Zusammengeführt
value2_name_label additional.fields Zusammengeführt
value2_value_label additional.fields Zusammengeführt
description metadata.description Direkt zugeordnet
created_at metadata.event_timestamp Geparst als ISO8601
not_after metadata.event_timestamp Geparst als ISO8601
not_before metadata.event_timestamp Geparst als ISO8601
time_stamp metadata.event_timestamp Geparst als yyyy-MM-ddTHH:mm:ssZ
timestamp metadata.event_timestamp Geparst als ISO8601
has_principal metadata.event_type Zugeordnet: true → NETWORK_CONNECTION, true → STATUS_UPDATE
has_user metadata.event_type Zugeordnet: true → USER_UNCATEGORIZED
name metadata.product_event_type Direkt zugeordnet
%{id} metadata.product_log_id Zusammengeführt
event_id metadata.product_log_id Direkt zugeordnet
id metadata.product_log_id Wird zugeordnet, wenn id != ``
organization_name network.organization_name Direkt zugeordnet
issuer_dn network.tls.client.certificate.issuer Direkt zugeordnet
serial network.tls.client.certificate.serial Direkt zugeordnet
fingerprint network.tls.client.certificate.sha1 Direkt zugeordnet
fingerprint_sha256 network.tls.client.certificate.sha256 Direkt zugeordnet
dvc_ip principal.asset.ip Zusammengeführt
dvc_ip principal.ip Zusammengeführt
organization_id_label principal.user.attribute.labels Zusammengeführt
subject_dn_label principal.user.attribute.labels Zusammengeführt
user_email principal.user.email_addresses Zugeordnet: ^.+@.+$ → user_email
common_name principal.user.user_display_name Direkt zugeordnet
user_id principal.user.userid Direkt zugeordnet
certificate_id_label security_result.detection_fields Zusammengeführt
certificate_request_id_label security_result.detection_fields Zusammengeführt
deleted_at_label security_result.detection_fields Zusammengeführt
imported_label security_result.detection_fields Zusammengeführt
key_algorithm_label security_result.detection_fields Zusammengeführt
key_size_label security_result.detection_fields Zusammengeführt
revocation_reason_label security_result.detection_fields Zusammengeführt
revocation_status_label security_result.detection_fields Zusammengeführt
signature_algorithm_label security_result.detection_fields Zusammengeführt
updated_at_label security_result.detection_fields Zusammengeführt
policy_id security_result.rule_id Direkt zugeordnet
policy_name security_result.rule_name Direkt zugeordnet
text1_value target.asset.ip Zusammengeführt
text1_value target.ip Zusammengeführt
target_port target.port Direkt zugeordnet
subsystem_label target.resource.attribute.labels Zusammengeführt
object target.resource.name Direkt zugeordnet
object_id target.resource.product_object_id Direkt zugeordnet
account_name target.user.user_display_name Direkt zugeordnet
account_id target.user.userid Direkt zugeordnet
metadata.event_type Konstante: GENERIC_EVENT
metadata.product_name Konstante: VENAFI ZTPKI
metadata.vendor_name Konstante: VENAFI ZTPKI
security_result.severity Konstante: LOW
time_stamp event.idm.read_only_udm.metadata.event_timestamp Aus dem Änderungsprotokoll zugeordnet
name event.idm.read_only_udm.metadata.product_event_type Aus dem Änderungsprotokoll zugeordnet
dvc_ip event.idm.read_only_udm.principal.ip und event.idm.read_only_udm.principal.asset.ip Aus dem Änderungsprotokoll zugeordnet
object event.idm.read_only_udm.target.resource.name Aus dem Änderungsprotokoll zugeordnet
object_subsystem event.idm.read_only_udm.target.resource.attribute.labels Aus dem Änderungsprotokoll zugeordnet
event_id event.idm.read_only_udm.metadata.product_log_id Aus dem Änderungsprotokoll zugeordnet
description event.idm.read_only_udm.metadata.description Aus dem Änderungsprotokoll zugeordnet
object_id event.idm.read_only_udm.target.resource.product_object_id Aus dem Änderungsprotokoll zugeordnet
value1.value event.idm.read_only_udm.target_port Aus dem Änderungsprotokoll zugeordnet
value1.name event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
text2.value event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
data.name event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
data.value event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
grouping.name event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
grouping.value event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
value2.name event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
value2.value event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
text1.name event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
text2.name event.idm.read_only_udm.additional.fields Aus dem Änderungsprotokoll zugeordnet
text1.value event.idm.read_only_udm.target.ip und event.idm.read_only_udm.target.asset.ip Aus dem Änderungsprotokoll zugeordnet
severity event.idm.read_only_udm.security_result.severity Aus dem Änderungsprotokoll zugeordnet
key_size" and "key_algorithm security_result.detection_fields Aus dem Änderungsprotokoll zugeordnet
fringerprint_sha1 network.tls.client.certificate.sha1 Aus dem Änderungsprotokoll zugeordnet

Änderungsprotokoll

Änderungsprotokoll für diesen Parser ansehen

Benötigen Sie weitere Hilfe? Antworten von Community-Mitgliedern und Google SecOps-Experten erhalten