Mengumpulkan log CyberArk Machine Identity Security (sebelumnya Venafi)

Didukung di:

Dokumen ini menjelaskan cara menyerap log CyberArk Machine Identity Security (sebelumnya dikenal sebagai Venafi) ke Google Security Operations menggunakan Bindplane. CyberArk Machine Identity Security menyediakan pengelolaan siklus proses sertifikat otomatis, perlindungan identitas mesin, dan layanan PKI zero-trust. Layanan ini memungkinkan organisasi menemukan, mengelola, dan mengotomatiskan penyediaan serta perpanjangan sertifikat TLS/SSL dan kunci kriptografi di seluruh infrastruktur mereka.

Sebelum memulai

Pastikan Anda memiliki prasyarat berikut:

  • Instance Google SecOps.
  • Host Windows 2016 atau yang lebih baru atau Linux dengan systemd.
  • Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane.
  • Akses istimewa ke Venafi Configuration Console (VCC).

Mendapatkan file autentikasi penyerapan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka SIEM Settings > Collection Agent.
  3. Download File Autentikasi Penyerapan.

    • Simpan file dengan aman di sistem tempat BindPlane akan diinstal.

Mendapatkan ID pelanggan Google SecOps

  1. Login ke konsol Google SecOps.
  2. Buka Setelan SIEM > Profil.
  3. Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.

Menginstal agen Bindplane

Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.

Penginstalan Windows

  1. Buka Command Prompt atau PowerShell sebagai administrator.
  2. Jalankan perintah berikut:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    

Penginstalan Linux

  1. Buka terminal dengan hak istimewa root atau sudo.
  2. Jalankan perintah berikut:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    

Referensi Penginstalan Tambahan

Untuk opsi penginstalan tambahan, lihat panduan penginstalan ini.

Mengonfigurasi Agen BindPlane untuk menyerap Syslog dan mengirimkannya ke Google SecOps

  1. Akses File Konfigurasi:

    • Cari file config.yaml. Biasanya, file ini berada di direktori /etc/bindplane-agent/ di Linux atau di direktori penginstalan di Windows.
    • Buka file menggunakan editor teks (misalnya, nano, vi, atau Notepad).
  2. Edit file config.yaml sebagai berikut:

    receivers:
      tcplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <your_customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'VENAFI_ZTPKI'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - tcplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • Ganti port dan alamat IP sesuai kebutuhan di infrastruktur Anda.
  • Ganti <your_customer_id> dengan ID Pelanggan yang sebenarnya.
  • Ganti /path/to/ingestion-authentication-file.json dengan jalur file tempat file autentikasi disimpan di Langkah 1.

Mulai ulang Bindplane Agent untuk menerapkan perubahan

  1. Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:

    sudo systemctl restart observiq-otel-collector
    
  2. Untuk memulai ulang agen Bindplane di Windows, Anda dapat menggunakan konsol Services atau memasukkan perintah berikut:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Mengonfigurasi penerusan Syslog di CyberArk Machine Identity Security (sebelumnya Venafi)

  1. Login ke Venafi Configuration Console (VCC).
  2. Buka Configuration > System Preferences > Logging.
  3. Di bagian Syslog Settings, pilih Enable Syslog.

  4. Berikan detail konfigurasi berikut:

    • Server Syslog: Masukkan alamat IP host agen Bindplane.
    • Port: Masukkan 514 (atau port yang Anda konfigurasi di agen Bindplane).
    • Protocol: Pilih TCP.
    • Syslog Format: Pilih RFC 5424 (direkomendasikan) atau RFC 3164.
  5. Di bagian Kategori Log, pilih jenis peristiwa yang akan diteruskan:

    • Peristiwa siklus proses sertifikat (penerbitan, perpanjangan, pencabutan)
    • Pelanggaran kebijakan dan peringatan kepatuhan
    • Peristiwa autentikasi dan otorisasi
    • Tindakan administratif dan perubahan konfigurasi
    • Hasil pemindaian penemuan
  6. Klik Simpan untuk menerapkan konfigurasi.

  7. Verifikasi bahwa log sedang dikirim dengan memeriksa log agen Bindplane di sistem host Anda.

Untuk mengetahui petunjuk mendetail khusus versi, lihat dokumentasi Venafi atau hubungi dukungan CyberArk.

Tabel pemetaan UDM

Kolom Log Pemetaan UDM Logika
account_list additional.fields Digabung
data_name_label additional.fields Digabung
data_value_label additional.fields Digabung
grouping_name_label additional.fields Digabung
grouping_value_label additional.fields Digabung
text1_name_label additional.fields Digabung
text2_name_label additional.fields Digabung
text2_value_label additional.fields Digabung
value1_name_label additional.fields Digabung
value2_name_label additional.fields Digabung
value2_value_label additional.fields Digabung
description metadata.description Dipetakan secara langsung
created_at metadata.event_timestamp Diurai sebagai ISO8601
not_after metadata.event_timestamp Diurai sebagai ISO8601
not_before metadata.event_timestamp Diurai sebagai ISO8601
time_stamp metadata.event_timestamp Diurai sebagai yyyy-MM-ddTHH:mm:ssZ
timestamp metadata.event_timestamp Diurai sebagai ISO8601
has_principal metadata.event_type Dipetakan: trueNETWORK_CONNECTION, trueSTATUS_UPDATE
has_user metadata.event_type Dipetakan: trueUSER_UNCATEGORIZED
name metadata.product_event_type Dipetakan secara langsung
%{id} metadata.product_log_id Digabung
event_id metadata.product_log_id Dipetakan secara langsung
id metadata.product_log_id Dipetakan jika id != ``
organization_name network.organization_name Dipetakan secara langsung
issuer_dn network.tls.client.certificate.issuer Dipetakan secara langsung
serial network.tls.client.certificate.serial Dipetakan secara langsung
fingerprint network.tls.client.certificate.sha1 Dipetakan secara langsung
fingerprint_sha256 network.tls.client.certificate.sha256 Dipetakan secara langsung
dvc_ip principal.asset.ip Digabung
dvc_ip principal.ip Digabung
organization_id_label principal.user.attribute.labels Digabung
subject_dn_label principal.user.attribute.labels Digabung
user_email principal.user.email_addresses Dipetakan: ^.+@.+$user_email
common_name principal.user.user_display_name Dipetakan secara langsung
user_id principal.user.userid Dipetakan secara langsung
certificate_id_label security_result.detection_fields Digabung
certificate_request_id_label security_result.detection_fields Digabung
deleted_at_label security_result.detection_fields Digabung
imported_label security_result.detection_fields Digabung
key_algorithm_label security_result.detection_fields Digabung
key_size_label security_result.detection_fields Digabung
revocation_reason_label security_result.detection_fields Digabung
revocation_status_label security_result.detection_fields Digabung
signature_algorithm_label security_result.detection_fields Digabung
updated_at_label security_result.detection_fields Digabung
policy_id security_result.rule_id Dipetakan secara langsung
policy_name security_result.rule_name Dipetakan secara langsung
text1_value target.asset.ip Digabung
text1_value target.ip Digabung
target_port target.port Dipetakan secara langsung
subsystem_label target.resource.attribute.labels Digabung
object target.resource.name Dipetakan secara langsung
object_id target.resource.product_object_id Dipetakan secara langsung
account_name target.user.user_display_name Dipetakan secara langsung
account_id target.user.userid Dipetakan secara langsung
T/A metadata.event_type Konstanta: GENERIC_EVENT
T/A metadata.product_name Konstanta: VENAFI ZTPKI
T/A metadata.vendor_name Konstanta: VENAFI ZTPKI
T/A security_result.severity Konstanta: LOW
time_stamp event.idm.read_only_udm.metadata.event_timestamp Dipetakan dari log perubahan
name event.idm.read_only_udm.metadata.product_event_type Dipetakan dari log perubahan
dvc_ip event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip Dipetakan dari log perubahan
object event.idm.read_only_udm.target.resource.name Dipetakan dari log perubahan
object_subsystem event.idm.read_only_udm.target.resource.attribute.labels Dipetakan dari log perubahan
event_id event.idm.read_only_udm.metadata.product_log_id Dipetakan dari log perubahan
description event.idm.read_only_udm.metadata.description Dipetakan dari log perubahan
object_id event.idm.read_only_udm.target.resource.product_object_id Dipetakan dari log perubahan
value1.value event.idm.read_only_udm.target_port Dipetakan dari log perubahan
value1.name event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
text2.value event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
data.name event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
data.value event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
grouping.name event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
grouping.value event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
value2.name event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
value2.value event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
text1.name event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
text2.name event.idm.read_only_udm.additional.fields Dipetakan dari log perubahan
text1.value event.idm.read_only_udm.target.ip dan event.idm.read_only_udm.target.asset.ip Dipetakan dari log perubahan
severity event.idm.read_only_udm.security_result.severity Dipetakan dari log perubahan
key_size" and "key_algorithm security_result.detection_fields Dipetakan dari log perubahan
fringerprint_sha1 network.tls.client.certificate.sha1 Dipetakan dari log perubahan

Log Perubahan

Melihat Log Perubahan untuk parser ini

Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.