Raccogliere i log di CyberArk Machine Identity Security (in precedenza Venafi)

Supportato in:

Questo documento spiega come importare i log di CyberArk Machine Identity Security (precedentemente noto come Venafi) in Google Security Operations utilizzando Bindplane. CyberArk Machine Identity Security fornisce la gestione automatizzata del ciclo di vita dei certificati, la protezione dell'identità della macchina e i servizi PKI zero-trust. Consente alle organizzazioni di scoprire, gestire e automatizzare il provisioning e il rinnovo di certificati TLS/SSL e chiavi crittografiche nella loro infrastruttura.

Prima di iniziare

Assicurati di soddisfare i seguenti prerequisiti:

  • Un'istanza Google SecOps.
  • Un host Windows 2016 o versioni successive o Linux con systemd.
  • Se l'agente viene eseguito dietro un proxy, assicurati che le porte del firewall siano aperte in base ai requisiti dell'agente Bindplane.
  • Accesso con privilegi alla console di configurazione di Venafi (VCC).

Recuperare il file di autenticazione dell'importazione di Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Agente di raccolta.
  3. Scarica il file di autenticazione dell'acquisizione.

    • Salva il file in modo sicuro sul sistema in cui verrà installato Bindplane.

Recuperare l'ID cliente Google SecOps

  1. Accedi alla console Google SecOps.
  2. Vai a Impostazioni SIEM > Profilo.
  3. Copia e salva l'ID cliente dalla sezione Dettagli dell'organizzazione.

Installa l'agente Bindplane

Installa l'agente Bindplane sul sistema operativo Windows o Linux seguendo le istruzioni riportate di seguito.

Installazione di Windows

  1. Apri il prompt dei comandi o PowerShell come amministratore.
  2. Esegui questo comando:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    

Installazione di Linux

  1. Apri un terminale con privilegi root o sudo.
  2. Esegui questo comando:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    

Risorse aggiuntive per l'installazione

Per ulteriori opzioni di installazione, consulta questa guida all'installazione.

Configura l'agente Bindplane per importare Syslog e inviarli a Google SecOps

  1. Accedi al file di configurazione:

    • Individua il file config.yaml. In genere si trova nella directory /etc/bindplane-agent/ su Linux o nella directory di installazione su Windows.
    • Apri il file utilizzando un editor di testo (ad esempio nano, vi o Blocco note).
  2. Modifica il file config.yaml come segue:

    receivers:
      tcplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <your_customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'VENAFI_ZTPKI'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - tcplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • Sostituisci la porta e l'indirizzo IP in base alle esigenze della tua infrastruttura.
  • Sostituisci <your_customer_id> con l'ID cliente effettivo.
  • Aggiorna /path/to/ingestion-authentication-file.json con il percorso del file in cui è stato salvato il file di autenticazione nel passaggio 1.

Riavvia l'agente Bindplane per applicare le modifiche

  1. Per riavviare l'agente Bindplane in Linux, esegui questo comando:

    sudo systemctl restart observiq-otel-collector
    
  2. Per riavviare l'agente Bindplane in Windows, puoi utilizzare la console Servizi o inserire il seguente comando:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

Configurare l'inoltro di Syslog su CyberArk Machine Identity Security (in precedenza Venafi)

  1. Accedi alla console di configurazione Venafi (VCC).
  2. Vai a Configurazione > Preferenze di sistema > Registrazione.
  3. Nella sezione Impostazioni Syslog, seleziona Abilita Syslog.

  4. Fornisci i seguenti dettagli di configurazione:

    • Server Syslog: inserisci l'indirizzo IP dell'host dell'agente Bindplane.
    • Porta: inserisci 514 (o la porta che hai configurato nell'agente Bindplane).
    • Protocollo: seleziona TCP.
    • Formato Syslog: seleziona RFC 5424 (opzione consigliata) o RFC 3164.
  5. Nella sezione Categorie log, seleziona i tipi di eventi da inoltrare:

    • Eventi del ciclo di vita del certificato (emissione, rinnovo, revoca)
    • Violazioni delle norme e avvisi di conformità
    • Eventi di autenticazione e autorizzazione
    • Azioni amministrative e modifiche alla configurazione
    • Risultati della scansione di rilevamento
  6. Fai clic su Salva per applicare la configurazione.

  7. Verifica che i log vengano inviati controllando i log dell'agente Bindplane sul sistema host.

Per istruzioni dettagliate specifiche per la versione, consulta la documentazione di Venafi o contatta l'assistenza CyberArk.

Tabella di mappatura UDM

Campo log Mappatura UDM Logica
account_list additional.fields Unita
data_name_label additional.fields Unita
data_value_label additional.fields Unita
grouping_name_label additional.fields Unita
grouping_value_label additional.fields Unita
text1_name_label additional.fields Unita
text2_name_label additional.fields Unita
text2_value_label additional.fields Unita
value1_name_label additional.fields Unita
value2_name_label additional.fields Unita
value2_value_label additional.fields Unita
description metadata.description Mappato direttamente
created_at metadata.event_timestamp Analizzato come ISO8601
not_after metadata.event_timestamp Analizzato come ISO8601
not_before metadata.event_timestamp Analizzato come ISO8601
time_stamp metadata.event_timestamp Analizzato come yyyy-MM-ddTHH:mm:ssZ
timestamp metadata.event_timestamp Analizzato come ISO8601
has_principal metadata.event_type Mappato: trueNETWORK_CONNECTION, trueSTATUS_UPDATE
has_user metadata.event_type Mappato: trueUSER_UNCATEGORIZED
name metadata.product_event_type Mappato direttamente
%{id} metadata.product_log_id Unita
event_id metadata.product_log_id Mappato direttamente
id metadata.product_log_id Mappato quando id != ``
organization_name network.organization_name Mappato direttamente
issuer_dn network.tls.client.certificate.issuer Mappato direttamente
serial network.tls.client.certificate.serial Mappato direttamente
fingerprint network.tls.client.certificate.sha1 Mappato direttamente
fingerprint_sha256 network.tls.client.certificate.sha256 Mappato direttamente
dvc_ip principal.asset.ip Unita
dvc_ip principal.ip Unita
organization_id_label principal.user.attribute.labels Unita
subject_dn_label principal.user.attribute.labels Unita
user_email principal.user.email_addresses Mappato: ^.+@.+$user_email
common_name principal.user.user_display_name Mappato direttamente
user_id principal.user.userid Mappato direttamente
certificate_id_label security_result.detection_fields Unita
certificate_request_id_label security_result.detection_fields Unita
deleted_at_label security_result.detection_fields Unita
imported_label security_result.detection_fields Unita
key_algorithm_label security_result.detection_fields Unita
key_size_label security_result.detection_fields Unita
revocation_reason_label security_result.detection_fields Unita
revocation_status_label security_result.detection_fields Unita
signature_algorithm_label security_result.detection_fields Unita
updated_at_label security_result.detection_fields Unita
policy_id security_result.rule_id Mappato direttamente
policy_name security_result.rule_name Mappato direttamente
text1_value target.asset.ip Unita
text1_value target.ip Unita
target_port target.port Mappato direttamente
subsystem_label target.resource.attribute.labels Unita
object target.resource.name Mappato direttamente
object_id target.resource.product_object_id Mappato direttamente
account_name target.user.user_display_name Mappato direttamente
account_id target.user.userid Mappato direttamente
N/D metadata.event_type Costante: GENERIC_EVENT
N/D metadata.product_name Costante: VENAFI ZTPKI
N/D metadata.vendor_name Costante: VENAFI ZTPKI
N/D security_result.severity Costante: LOW
time_stamp event.idm.read_only_udm.metadata.event_timestamp Mappato dal log delle modifiche
name event.idm.read_only_udm.metadata.product_event_type Mappato dal log delle modifiche
dvc_ip event.idm.read_only_udm.principal.ip e event.idm.read_only_udm.principal.asset.ip Mappato dal log delle modifiche
object event.idm.read_only_udm.target.resource.name Mappato dal log delle modifiche
object_subsystem event.idm.read_only_udm.target.resource.attribute.labels Mappato dal log delle modifiche
event_id event.idm.read_only_udm.metadata.product_log_id Mappato dal log delle modifiche
description event.idm.read_only_udm.metadata.description Mappato dal log delle modifiche
object_id event.idm.read_only_udm.target.resource.product_object_id Mappato dal log delle modifiche
value1.value event.idm.read_only_udm.target_port Mappato dal log delle modifiche
value1.name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
text2.value event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
data.name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
data.value event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
grouping.name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
grouping.value event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
value2.name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
value2.value event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
text1.name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
text2.name event.idm.read_only_udm.additional.fields Mappato dal log delle modifiche
text1.value event.idm.read_only_udm.target.ip e event.idm.read_only_udm.target.asset.ip Mappato dal log delle modifiche
severity event.idm.read_only_udm.security_result.severity Mappato dal log delle modifiche
key_size" and "key_algorithm security_result.detection_fields Mappato dal log delle modifiche
fringerprint_sha1 network.tls.client.certificate.sha1 Mappato dal log delle modifiche

Log delle modifiche

Visualizza il log delle modifiche per questo parser

Hai bisogno di ulteriore assistenza? Ricevi risposte dai membri della community e dai professionisti di Google SecOps.