Recopila registros de seguridad de identidades de máquinas de CyberArk (antes, Venafi)

Compatible con:

En este documento, se explica cómo puedes transferir registros de CyberArk Machine Identity Security (antes conocido como Venafi) a Google Security Operations con Bindplane. CyberArk Machine Identity Security proporciona administración automatizada del ciclo de vida de los certificados, protección de identidades de máquinas y servicios de PKI de confianza cero. Permite a las organizaciones descubrir, administrar y automatizar el aprovisionamiento y la renovación de certificados SSL/TLS y claves criptográficas en toda su infraestructura.

Antes de comenzar

Asegúrate de cumplir con los siguientes requisitos previos:

  • Es una instancia de Google SecOps.
  • Un host de Windows 2016 o posterior, o Linux con systemd
  • Si se ejecuta detrás de un proxy, asegúrate de que los puertos de firewall estén abiertos según los requisitos del agente de Bindplane.
  • Acceso con privilegios a la consola de configuración de Venafi (VCC).

Obtén el archivo de autenticación de transferencia de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Agente de recopilación.
  3. Descarga el archivo de autenticación de transferencia.

    • Guarda el archivo de forma segura en el sistema en el que se instalará Bindplane.

Obtén el ID de cliente de Google SecOps

  1. Accede a la consola de Google SecOps.
  2. Ve a Configuración de SIEM > Perfil.
  3. Copia y guarda el ID de cliente de la sección Detalles de la organización.

Instala el agente de BindPlane

Instala el agente de Bindplane en tu sistema operativo Windows o Linux según las siguientes instrucciones.

Instalación en Windows

  1. Abre el símbolo del sistema o PowerShell como administrador.
  2. Ejecuta el comando siguiente:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    

Instalación en Linux

  1. Abre una terminal con privilegios de raíz o sudo.
  2. Ejecuta el comando siguiente:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    

Recursos adicionales de instalación

Para obtener más opciones de instalación, consulta esta guía de instalación.

Configura el agente de Bindplane para que ingiera Syslog y lo envíe a Google SecOps

  1. Accede al archivo de configuración:

    • Ubica el archivo config.yaml. Por lo general, se encuentra en el directorio /etc/bindplane-agent/ en Linux o en el directorio de instalación en Windows.
    • Abre el archivo con un editor de texto (por ejemplo, nano, vi o Bloc de notas).
  2. Edita el archivo config.yaml de la siguiente manera:

    receivers:
      tcplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <your_customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'VENAFI_ZTPKI'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - tcplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • Reemplaza el puerto y la dirección IP según sea necesario en tu infraestructura.
  • Reemplaza <your_customer_id> por el ID de cliente real.
  • Actualiza /path/to/ingestion-authentication-file.json a la ruta de acceso al archivo en la que se guardó el archivo de autenticación en el paso 1.

Reinicia el agente de Bindplane para aplicar los cambios.

  1. Para reiniciar el agente de Bindplane en Linux, ejecuta el siguiente comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Para reiniciar el agente de Bindplane en Windows, puedes usar la consola de Servicios o ingresar el siguiente comando:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Configura el reenvío de Syslog en CyberArk Machine Identity Security (anteriormente, Venafi)

  1. Accede a la Consola de configuración de Venafi (VCC).
  2. Ve a Configuration > System Preferences > Logging.
  3. En la sección Configuración de Syslog, selecciona Habilitar Syslog.

  4. Proporciona los siguientes detalles de configuración:

    • Servidor Syslog: Ingresa la dirección IP del host del agente de Bindplane.
    • Puerto: Ingresa 514 (o el puerto que configuraste en el agente de BindPlane).
    • Protocolo: Selecciona TCP.
    • Formato de Syslog: Selecciona RFC 5424 (recomendado) o RFC 3164.
  5. En la sección Log Categories, selecciona los tipos de eventos que deseas reenviar:

    • Eventos del ciclo de vida del certificado (emisión, renovación, revocación)
    • Alertas de cumplimiento y de incumplimientos de políticas
    • Eventos de autenticación y autorización
    • Acciones administrativas y cambios de configuración
    • Resultados del análisis de descubrimiento
  6. Haz clic en Guardar para aplicar la configuración.

  7. Para verificar que se envíen los registros, consulta los registros del agente de Bindplane en tu sistema host.

Para obtener instrucciones detalladas y específicas de la versión, consulta la documentación de Venafi o comunícate con el equipo de asistencia de CyberArk.

Tabla de asignación de UDM

Campo de registro Asignación de UDM Lógica
account_list additional.fields Combinado
data_name_label additional.fields Combinado
data_value_label additional.fields Combinado
grouping_name_label additional.fields Combinado
grouping_value_label additional.fields Combinado
text1_name_label additional.fields Combinado
text2_name_label additional.fields Combinado
text2_value_label additional.fields Combinado
value1_name_label additional.fields Combinado
value2_name_label additional.fields Combinado
value2_value_label additional.fields Combinado
description metadata.description Asignado directamente
created_at metadata.event_timestamp Se analizó como ISO8601
not_after metadata.event_timestamp Se analizó como ISO8601
not_before metadata.event_timestamp Se analizó como ISO8601
time_stamp metadata.event_timestamp Se analizó como yyyy-MM-ddTHH:mm:ssZ
timestamp metadata.event_timestamp Se analizó como ISO8601
has_principal metadata.event_type Asignado: trueNETWORK_CONNECTION, trueSTATUS_UPDATE
has_user metadata.event_type Asignado: trueUSER_UNCATEGORIZED
name metadata.product_event_type Asignado directamente
%{id} metadata.product_log_id Combinado
event_id metadata.product_log_id Asignado directamente
id metadata.product_log_id Se asigna cuando id != ""
organization_name network.organization_name Asignado directamente
issuer_dn network.tls.client.certificate.issuer Asignado directamente
serial network.tls.client.certificate.serial Asignado directamente
fingerprint network.tls.client.certificate.sha1 Asignado directamente
fingerprint_sha256 network.tls.client.certificate.sha256 Asignado directamente
dvc_ip principal.asset.ip Combinado
dvc_ip principal.ip Combinado
organization_id_label principal.user.attribute.labels Combinado
subject_dn_label principal.user.attribute.labels Combinado
user_email principal.user.email_addresses Asignado: ^.+@.+$user_email
common_name principal.user.user_display_name Asignado directamente
user_id principal.user.userid Asignado directamente
certificate_id_label security_result.detection_fields Combinado
certificate_request_id_label security_result.detection_fields Combinado
deleted_at_label security_result.detection_fields Combinado
imported_label security_result.detection_fields Combinado
key_algorithm_label security_result.detection_fields Combinado
key_size_label security_result.detection_fields Combinado
revocation_reason_label security_result.detection_fields Combinado
revocation_status_label security_result.detection_fields Combinado
signature_algorithm_label security_result.detection_fields Combinado
updated_at_label security_result.detection_fields Combinado
policy_id security_result.rule_id Asignado directamente
policy_name security_result.rule_name Asignado directamente
text1_value target.asset.ip Combinado
text1_value target.ip Combinado
target_port target.port Asignado directamente
subsystem_label target.resource.attribute.labels Combinado
object target.resource.name Asignado directamente
object_id target.resource.product_object_id Asignado directamente
account_name target.user.user_display_name Asignado directamente
account_id target.user.userid Asignado directamente
N/A metadata.event_type Constante: GENERIC_EVENT
N/A metadata.product_name Constante: VENAFI ZTPKI
N/A metadata.vendor_name Constante: VENAFI ZTPKI
N/A security_result.severity Constante: LOW
time_stamp event.idm.read_only_udm.metadata.event_timestamp Se asignó desde el registro de cambios
name event.idm.read_only_udm.metadata.product_event_type Se asignó desde el registro de cambios
dvc_ip event.idm.read_only_udm.principal.ip y event.idm.read_only_udm.principal.asset.ip Se asignó desde el registro de cambios
object event.idm.read_only_udm.target.resource.name Se asignó desde el registro de cambios
object_subsystem event.idm.read_only_udm.target.resource.attribute.labels Se asignó desde el registro de cambios
event_id event.idm.read_only_udm.metadata.product_log_id Se asignó desde el registro de cambios
description event.idm.read_only_udm.metadata.description Se asignó desde el registro de cambios
object_id event.idm.read_only_udm.target.resource.product_object_id Se asignó desde el registro de cambios
value1.value event.idm.read_only_udm.target_port Se asignó desde el registro de cambios
value1.name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
text2.value event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
data.name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
data.value event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
grouping.name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
grouping.value event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
value2.name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
value2.value event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
text1.name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
text2.name event.idm.read_only_udm.additional.fields Se asignó desde el registro de cambios
text1.value event.idm.read_only_udm.target.ip y event.idm.read_only_udm.target.asset.ip Se asignó desde el registro de cambios
severity event.idm.read_only_udm.security_result.severity Se asignó desde el registro de cambios
key_size" and "key_algorithm security_result.detection_fields Se asignó desde el registro de cambios
fringerprint_sha1 network.tls.client.certificate.sha1 Se asignó desde el registro de cambios

Registro de cambios

Consulta el registro de cambios de este analizador

¿Necesitas más ayuda? Obtén respuestas de miembros de la comunidad y profesionales de Google SecOps.