Mengumpulkan log CyberArk Machine Identity Security (sebelumnya Venafi)
Dokumen ini menjelaskan cara menyerap log CyberArk Machine Identity Security (sebelumnya dikenal sebagai Venafi) ke Google Security Operations menggunakan Bindplane. CyberArk Machine Identity Security menyediakan pengelolaan siklus proses sertifikat otomatis, perlindungan identitas mesin, dan layanan PKI zero-trust. Layanan ini memungkinkan organisasi menemukan, mengelola, dan mengotomatiskan penyediaan serta perpanjangan sertifikat TLS/SSL dan kunci kriptografi di seluruh infrastruktur mereka.
Sebelum memulai
Pastikan Anda memiliki prasyarat berikut:
- Instance Google SecOps.
- Host Windows 2016 atau yang lebih baru atau Linux dengan systemd.
- Jika beroperasi dari balik proxy, pastikan port firewall terbuka sesuai dengan persyaratan agen Bindplane.
- Akses istimewa ke Venafi Configuration Console (VCC).
Mendapatkan file autentikasi penyerapan Google SecOps
- Login ke konsol Google SecOps.
- Buka SIEM Settings > Collection Agent.
Download File Autentikasi Penyerapan.
- Simpan file dengan aman di sistem tempat BindPlane akan diinstal.
Mendapatkan ID pelanggan Google SecOps
- Login ke konsol Google SecOps.
- Buka Setelan SIEM > Profil.
- Salin dan simpan ID Pelanggan dari bagian Detail Organisasi.
Menginstal agen Bindplane
Instal agen Bindplane di sistem operasi Windows atau Linux Anda sesuai dengan petunjuk berikut.
Penginstalan Windows
- Buka Command Prompt atau PowerShell sebagai administrator.
Jalankan perintah berikut:
msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
Penginstalan Linux
- Buka terminal dengan hak istimewa root atau sudo.
Jalankan perintah berikut:
sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
Referensi Penginstalan Tambahan
Untuk opsi penginstalan tambahan, lihat panduan penginstalan ini.
Mengonfigurasi Agen BindPlane untuk menyerap Syslog dan mengirimkannya ke Google SecOps
Akses File Konfigurasi:
- Cari file
config.yaml. Biasanya, file ini berada di direktori/etc/bindplane-agent/di Linux atau di direktori penginstalan di Windows. - Buka file menggunakan editor teks (misalnya,
nano,vi, atau Notepad).
- Cari file
Edit file
config.yamlsebagai berikut:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <your_customer_id> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'VENAFI_ZTPKI' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
- Ganti port dan alamat IP sesuai kebutuhan di infrastruktur Anda.
- Ganti
<your_customer_id>dengan ID Pelanggan yang sebenarnya. - Ganti
/path/to/ingestion-authentication-file.jsondengan jalur file tempat file autentikasi disimpan di Langkah 1.
Mulai ulang Bindplane Agent untuk menerapkan perubahan
Untuk memulai ulang agen Bindplane di Linux, jalankan perintah berikut:
sudo systemctl restart observiq-otel-collectorUntuk memulai ulang agen Bindplane di Windows, Anda dapat menggunakan konsol Services atau memasukkan perintah berikut:
net stop observiq-otel-collector && net start observiq-otel-collector
Mengonfigurasi penerusan Syslog di CyberArk Machine Identity Security (sebelumnya Venafi)
- Login ke Venafi Configuration Console (VCC).
- Buka Configuration > System Preferences > Logging.
Di bagian Syslog Settings, pilih Enable Syslog.
Berikan detail konfigurasi berikut:
- Server Syslog: Masukkan alamat IP host agen Bindplane.
- Port: Masukkan
514(atau port yang Anda konfigurasi di agen Bindplane). - Protocol: Pilih TCP.
- Syslog Format: Pilih RFC 5424 (direkomendasikan) atau RFC 3164.
Di bagian Kategori Log, pilih jenis peristiwa yang akan diteruskan:
- Peristiwa siklus proses sertifikat (penerbitan, perpanjangan, pencabutan)
- Pelanggaran kebijakan dan peringatan kepatuhan
- Peristiwa autentikasi dan otorisasi
- Tindakan administratif dan perubahan konfigurasi
- Hasil pemindaian penemuan
Klik Simpan untuk menerapkan konfigurasi.
Verifikasi bahwa log sedang dikirim dengan memeriksa log agen Bindplane di sistem host Anda.
Untuk mengetahui petunjuk mendetail khusus versi, lihat dokumentasi Venafi atau hubungi dukungan CyberArk.
Tabel pemetaan UDM
| Kolom Log | Pemetaan UDM | Logika |
|---|---|---|
account_list |
additional.fields |
Digabung |
data_name_label |
additional.fields |
Digabung |
data_value_label |
additional.fields |
Digabung |
grouping_name_label |
additional.fields |
Digabung |
grouping_value_label |
additional.fields |
Digabung |
text1_name_label |
additional.fields |
Digabung |
text2_name_label |
additional.fields |
Digabung |
text2_value_label |
additional.fields |
Digabung |
value1_name_label |
additional.fields |
Digabung |
value2_name_label |
additional.fields |
Digabung |
value2_value_label |
additional.fields |
Digabung |
description |
metadata.description |
Dipetakan secara langsung |
created_at |
metadata.event_timestamp |
Diurai sebagai ISO8601 |
not_after |
metadata.event_timestamp |
Diurai sebagai ISO8601 |
not_before |
metadata.event_timestamp |
Diurai sebagai ISO8601 |
time_stamp |
metadata.event_timestamp |
Diurai sebagai yyyy-MM-ddTHH:mm:ssZ |
timestamp |
metadata.event_timestamp |
Diurai sebagai ISO8601 |
has_principal |
metadata.event_type |
Dipetakan: true → NETWORK_CONNECTION, true → STATUS_UPDATE |
has_user |
metadata.event_type |
Dipetakan: true → USER_UNCATEGORIZED |
name |
metadata.product_event_type |
Dipetakan secara langsung |
%{id} |
metadata.product_log_id |
Digabung |
event_id |
metadata.product_log_id |
Dipetakan secara langsung |
id |
metadata.product_log_id |
Dipetakan jika id != `` |
organization_name |
network.organization_name |
Dipetakan secara langsung |
issuer_dn |
network.tls.client.certificate.issuer |
Dipetakan secara langsung |
serial |
network.tls.client.certificate.serial |
Dipetakan secara langsung |
fingerprint |
network.tls.client.certificate.sha1 |
Dipetakan secara langsung |
fingerprint_sha256 |
network.tls.client.certificate.sha256 |
Dipetakan secara langsung |
dvc_ip |
principal.asset.ip |
Digabung |
dvc_ip |
principal.ip |
Digabung |
organization_id_label |
principal.user.attribute.labels |
Digabung |
subject_dn_label |
principal.user.attribute.labels |
Digabung |
user_email |
principal.user.email_addresses |
Dipetakan: ^.+@.+$ → user_email |
common_name |
principal.user.user_display_name |
Dipetakan secara langsung |
user_id |
principal.user.userid |
Dipetakan secara langsung |
certificate_id_label |
security_result.detection_fields |
Digabung |
certificate_request_id_label |
security_result.detection_fields |
Digabung |
deleted_at_label |
security_result.detection_fields |
Digabung |
imported_label |
security_result.detection_fields |
Digabung |
key_algorithm_label |
security_result.detection_fields |
Digabung |
key_size_label |
security_result.detection_fields |
Digabung |
revocation_reason_label |
security_result.detection_fields |
Digabung |
revocation_status_label |
security_result.detection_fields |
Digabung |
signature_algorithm_label |
security_result.detection_fields |
Digabung |
updated_at_label |
security_result.detection_fields |
Digabung |
policy_id |
security_result.rule_id |
Dipetakan secara langsung |
policy_name |
security_result.rule_name |
Dipetakan secara langsung |
text1_value |
target.asset.ip |
Digabung |
text1_value |
target.ip |
Digabung |
target_port |
target.port |
Dipetakan secara langsung |
subsystem_label |
target.resource.attribute.labels |
Digabung |
object |
target.resource.name |
Dipetakan secara langsung |
object_id |
target.resource.product_object_id |
Dipetakan secara langsung |
account_name |
target.user.user_display_name |
Dipetakan secara langsung |
account_id |
target.user.userid |
Dipetakan secara langsung |
| T/A | metadata.event_type |
Konstanta: GENERIC_EVENT |
| T/A | metadata.product_name |
Konstanta: VENAFI ZTPKI |
| T/A | metadata.vendor_name |
Konstanta: VENAFI ZTPKI |
| T/A | security_result.severity |
Konstanta: LOW |
time_stamp |
event.idm.read_only_udm.metadata.event_timestamp |
Dipetakan dari log perubahan |
name |
event.idm.read_only_udm.metadata.product_event_type |
Dipetakan dari log perubahan |
dvc_ip |
event.idm.read_only_udm.principal.ip dan event.idm.read_only_udm.principal.asset.ip |
Dipetakan dari log perubahan |
object |
event.idm.read_only_udm.target.resource.name |
Dipetakan dari log perubahan |
object_subsystem |
event.idm.read_only_udm.target.resource.attribute.labels |
Dipetakan dari log perubahan |
event_id |
event.idm.read_only_udm.metadata.product_log_id |
Dipetakan dari log perubahan |
description |
event.idm.read_only_udm.metadata.description |
Dipetakan dari log perubahan |
object_id |
event.idm.read_only_udm.target.resource.product_object_id |
Dipetakan dari log perubahan |
value1.value |
event.idm.read_only_udm.target_port |
Dipetakan dari log perubahan |
value1.name |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
text2.value |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
data.name |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
data.value |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
grouping.name |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
grouping.value |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
value2.name |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
value2.value |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
text1.name |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
text2.name |
event.idm.read_only_udm.additional.fields |
Dipetakan dari log perubahan |
text1.value |
event.idm.read_only_udm.target.ip dan event.idm.read_only_udm.target.asset.ip |
Dipetakan dari log perubahan |
severity |
event.idm.read_only_udm.security_result.severity |
Dipetakan dari log perubahan |
key_size" and "key_algorithm |
security_result.detection_fields |
Dipetakan dari log perubahan |
fringerprint_sha1 |
network.tls.client.certificate.sha1 |
Dipetakan dari log perubahan |
Log Perubahan
Melihat Log Perubahan untuk parser ini
Perlu bantuan lain? Dapatkan jawaban dari anggota Komunitas dan profesional Google SecOps.