收集 CyberArk PAM 日志

解析器版本:11.0

支持的平台:

本文档介绍了如何使用 Bindplane 将 CyberArk PAM(Privileged Access Manager)日志注入到 Google Security Operations。CyberArk PAM 可在本地和云环境中安全地管理和监控特权凭据。它提供了一个数字保险库,用于存储特权账号凭据、会话隔离和监控、自动化密码轮换,以及所有特权访问活动的详细审核日志。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例。
  • 搭载 systemd 的 Windows 2016 或更高版本或 Linux 主机。
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开。
  • 对 CyberArk PAM Vault 和 PVWA(密码库 Web 访问)的特权访问权限,并具有管理员权限。

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
    • 将文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

其他安装资源

如需了解其他安装选项,请参阅此安装指南

配置 Bindplane 代理以注入 Syslog 并将其发送到 Google SecOps

  1. 访问配置文件:

    • 找到 config.yaml 文件。通常,它位于 Linux 上的 /opt/observiq-otel-collector/ 目录中或 Windows 上的安装目录中。
    • 使用文本编辑器(例如 nanovi 或记事本)打开该文件。
  2. 按如下方式修改 config.yaml 文件:

    receivers:
        tcplog:
            # Replace the port and IP address as required
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/chronicle_w_labels:
            compression: gzip
            # Adjust the path to the credentials file you downloaded in Step 1
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            # Replace with your actual customer ID from Step 2
            customer_id: <PLACEHOLDER_CUSTOMER_ID>
            endpoint: malachiteingestion-pa.googleapis.com
            # Add optional ingestion labels for better organization
            log_type: 'CYBERARK_PAM'
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/source0__chronicle_w_labels-0:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/chronicle_w_labels
    
  • 根据基础架构的需要替换端口和 IP 地址。
  • <PLACEHOLDER_CUSTOMER_ID> 替换为实际的客户 ID。
  • /path/to/ingestion-authentication-file.json 更新为获取 Google SecOps 注入身份验证文件部分中保存身份验证文件的文件路径。

重启 Bindplane 代理以应用更改

  1. 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
  2. 如需在 Windows 中重启 Bindplane 代理,您可以使用服务控制台,也可以输入以下命令:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

配置 CyberArk PAM syslog 转发

CyberArk PAM 通过在 dbparm.ini 文件中配置的 Vault 的 syslog 集成功能将审核数据发送到 SIEM。

配置 Vault 服务器

  1. 以管理员权限登录 CyberArk Vault 服务器。
  2. 前往 Vault 安装目录,然后打开 dbparm.ini 文件:

    • 默认路径 (Windows)C:\Program Files (x86)\PrivateArk\Server\Conf\dbparm.ini
    • 默认路径 (Linux)/opt/CARKaim/vault/Conf/dbparm.ini
  3. dbparm.ini 中添加或修改以下 syslog 配置参数:

    SyslogTranslatorFile=Syslog\CASP.xsl
    SyslogServerIP=<BINDPLANE_AGENT_IP>
    SyslogServerPort=514
    SyslogServerProtocol=TCP
    SyslogMessageCodeFilter=0-999
    UseSyslogFormat=Yes
    SyslogSendAuditAsJSON=Yes
    
  4. <BINDPLANE_AGENT_IP> 替换为 Bindplane 代理主机(例如 192.168.1.100)的 IP 地址。

配置参数说明

参数 说明
SyslogTranslatorFile Syslog\CASP.xsl syslog 格式的 XSL 转换文件
SyslogServerIP Bindplane 代理 IP syslog 接收器的 IP 地址
SyslogServerPort 514 Syslog 的端口号(与 Bindplane 配置一致)
SyslogServerProtocol TCP 传输协议(建议使用 TCP 以实现可靠的传送)
SyslogMessageCodeFilter 0-999 要转发的消息代码范围(0-999 = 全部)
UseSyslogFormat Yes 以标准 Syslog 格式发送日志
SyslogSendAuditAsJSON Yes 以 JSON 格式发送审核记录,以便更好地进行解析

重启 Vault 服务

  1. 修改 dbparm.ini 后,重启 CyberArk Vault 服务:

    • Windows:打开服务控制台,找到 CyberArk Vault,右键点击,然后选择重新启动
    • Linux:运行以下命令:
    sudo systemctl restart vault
    
  2. 通过检查 Bindplane 代理日志,验证是否正在接收日志:

    sudo journalctl -u observiq-otel-collector -f
    

配置 PVWA 审核日志记录(可选)

如需转发 PVWA(密码保险柜 Web 访问)活动日志,请执行以下操作:

  1. 以管理员身份登录 PVWA 网页界面。
  2. 依次前往管理 > 选项 > 审核
  3. 验证发送 syslog 消息是否已启用。
  4. PVWA 使用来自 dbparm.ini 的 Vault 的 syslog 配置。

如需详细了解 CyberArk PAM syslog 集成,请参阅 CyberArk PAM 文档

UDM 映射表

日志字段 UDM 映射 逻辑
Vendor metadata.vendor_name 设置为“CyberArk”。
Product metadata.product_name 设置为“PAM”或“Vault”。
Version metadata.product_version CyberArk PAM 版本。
MessageID metadata.product_event_type 审核操作代码。
Message metadata.description 人类可读的审核消息。
Severity security_result.severity 从 CyberArk 严重级别映射。
Issuer principal.user.userid 执行相应操作的用户。
Station principal.ip 会话的来源 IP 地址。
SourceUser principal.user.userid 发起操作的源用户。
TargetUser target.user.userid 目标特权账号。
SafeName target.resource.name 包含凭据的 CyberArk Safe。
AccountName target.resource.attribute.labels 特权账号名称。
Address target.hostname 目标系统主机名或地址。
PolicyID security_result.rule_name 平台政策 ID。
Reason security_result.description 针对相应操作提供的理由。
RequestID network.session_id 双重控制请求 ID。
GatewayStation intermediary.ip PSM 网关 IP 地址。
Timestamp metadata.event_timestamp 事件时间戳。
Command event.idm.read_only_udm.target.process.command_line 从变更日志映射
User event.idm.read_only_udm.target.user.userid 从变更日志映射
syslog.audit_record.TargetUser event.idm.read_only_udm.target.user.userid 从变更日志映射
syslog.audit_record.TargetUser event.idm.read_only_udm.target.user.attribute.labels 从变更日志映射
SrcHost event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
DstHost event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip之间 从变更日志映射
ProcessName event.idm.read_only_udm.target.process.file.names 从变更日志映射
SessionID event.idm.read_only_udm.network.session_id 从变更日志映射
Protocol event.idm.read_only_udm.network.application_protocol 从变更日志映射
syslog.audit_record.Issuer event.idm.read_only_udm.principal.user.userid 从变更日志映射
syslog.audit_record.SourceUser event.idm.read_only_udm.principal.user.attribute.labels 从变更日志映射
syslog.audit_record.SourceUser event.idm.read_only_udm.principal.user.userid 从变更日志映射
syslog.audit_record.Action event.idm.read_only_udm.metadata.product_event_type 从变更日志映射
syslog.audit_record.Version event.idm.read_only_udm.metadata.product_version 从变更日志映射
syslog.audit_record.Severity event.idm.read_only_udm.security_result.severity 从变更日志映射
syslog.audit_record.Severity event.idm.read_only_udm.security_result.severity_details 从变更日志映射
syslog.audit_record.Location event.idm.read_only_udm.principal.location.country_or_region 从变更日志映射
syslog.audit_record.Message event.idm.read_only_udm.security_result.description 从变更日志映射
syslog.audit_record.CAProperties.CAProperty event.idm.read_only_udm.additional.fields 从变更日志映射
format event.idm.read_only_udm.additional.fields 从变更日志映射
syslog.audit_record.Rfc5424 event.idm.read_only_udm.additional.fields 从变更日志映射
syslog.audit_record.Timestamp event.idm.read_only_udm.additional.fields 从变更日志映射
syslog.audit_record.IsoTimestamp event.idm.read_only_udm.additional.fields 从变更日志映射
syslog.audit_record.Hostname event.idm.read_only_udm.additional.fields 从变更日志映射
syslog.audit_record.Vendor event.idm.read_only_udm.additional.fields 从变更日志映射
syslog.audit_record.Product event.idm.read_only_udm.additional.fields 从变更日志映射
syslog.audit_record.RequestId event.idm.read_only_udm.additional.fields 从变更日志映射
version event.idm.read_only_udm.additional.fields 从变更日志映射
PSMID event.idm.read_only_udm.additional.fields 从变更日志映射
cs2 event.idm.read_only_udm.target.resource.name 从变更日志映射
event_data.created event.idm.read_only_udm.metadata.collected_timestamp 从变更日志映射
host event.idm.read_only_udm.intermediary.hostnameevent.idm.read_only_udm.intermediary.asset.hostname之间 从变更日志映射
dvc event.idm.read_only_udm.intermediary.asset.ip 从变更日志映射
dvc event.idm.read_only_udm.intermediary.hostnameevent.idm.read_only_udm.intermediary.asset.hostname之间 从变更日志映射
PSMID event.idm.read_only_udm.principal.hostname 从变更日志映射
PSMID event.idm.read_only_udm.principal.asset.hostname 从变更日志映射
GatewayStation event.idm.read_only_udm.target.ip 从变更日志映射
GatewayStation event.idm.read_only_udm.target.asset.ip 从变更日志映射
reason event.idm.read_only_udm.target.process.file.full_path 从变更日志映射
ApplicationType event.idm.read_only_udm.additional.fields 从变更日志映射
RDPOffset event.idm.read_only_udm.additional.fields 从变更日志映射
VIDOffset event.idm.read_only_udm.additional.fields 从变更日志映射
ConnectionComponentId event.idm.read_only_udm.additional.fields 从变更日志映射
ProcessId event.idm.read_only_udm.target.process.pid 从变更日志映射
leef_version event.idm.read_only_udm.additional.fields 从变更日志映射
leef_event_id event.idm.read_only_udm.additional.fields 从变更日志映射
inter_host event.idm.read_only_udm.intermediary.hostname 从变更日志映射
EventMessage event.idm.read_only_udm.metadata.description 从变更日志映射
src event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
usrName event.idm.read_only_udm.principal.user.userid 从变更日志映射
Reason event.idm.read_only_udm.security_result.action_details 从变更日志映射
Category event.idm.read_only_udm.security_result.category_details 从变更日志映射
sev event.idm.read_only_udm.security_result.severityevent.idm.read_only_udm.security_result.severity_details之间 从变更日志映射
address event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname之间 从变更日志映射
Safe event.idm.read_only_udm.target.resource.name 从变更日志映射
username event.idm.read_only_udm.target.user.user_display_name 从变更日志映射
logondomain event.idm.read_only_udm.principal.administrative_domain 从变更日志映射
devicetype event.idm.read_only_udm.principal.resource.resource_subtype 从变更日志映射
header_host event.idm.read_only_udm.src.hostname 从变更日志映射
Ticket_ID event.idm.read_only_udm.additional.fields 从变更日志映射
Ticketing_System event.idm.read_only_udm.additional.fields 从变更日志映射
Ticketing_Audit_Safe event.idm.read_only_udm.additional.fields 从变更日志映射
Action event.idm.read_only_udm.additional.fields 从变更日志映射
msg event.idm.read_only_udm.security_result.description 从变更日志映射
name event.idm.read_only_udm.principal.resource.name 从变更日志映射
policyid event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
msg event.idm.read_only_udm.metadata.description 从变更日志映射
actionType event.idm.read_only_udm.additional.fields 从变更日志映射
action event.idm.read_only_udm.additional.fields 从变更日志映射
auditType event.idm.read_only_udm.additional.fields 从变更日志映射
customData.app_id event.idm.read_only_udm.additional.fields 从变更日志映射
customData.end_time event.idm.read_only_udm.additional.fields 从变更日志映射
customData.is_internal_application event.idm.read_only_udm.additional.fields 从变更日志映射
customData.scopes event.idm.read_only_udm.additional.fields 从变更日志映射
customData.start_time event.idm.read_only_udm.additional.fields 从变更日志映射
customData.token_type event.idm.read_only_udm.additional.fields 从变更日志映射
customData.user_guid event.idm.read_only_udm.additional.fields 从变更日志映射
identityType event.idm.read_only_udm.additional.fields 从变更日志映射
tenantId event.idm.read_only_udm.additional.fields 从变更日志映射
component event.idm.read_only_udm.additional.fields 从变更日志映射
serviceName event.idm.read_only_udm.additional.fields 从变更日志映射
customData.DPA.ephemeral_user event.idm.read_only_udm.additional.fields 从变更日志映射
customData.DPA.access_method event.idm.read_only_udm.additional.fields 从变更日志映射
customData.DPA.assigned_domain_groups event.idm.read_only_udm.additional.fields 从变更日志映射
customData.DPA.assigned_groups event.idm.read_only_udm.additional.fields 从变更日志映射
customData.DPA.authentication_methods event.idm.read_only_udm.additional.fields 从变更日志映射
customData.DPA.connection_string event.idm.read_only_udm.additional.fields 从变更日志映射
customData.DPA.maximum_session_duration event.idm.read_only_udm.additional.fields 从变更日志映射
customData.deny_by_user event.idm.read_only_udm.additional.fields 从变更日志映射
customData.mfa_reason event.idm.read_only_udm.additional.fields 从变更日志映射
customData.factors event.idm.read_only_udm.additional.fields 从变更日志映射
customData.auth_method event.idm.read_only_udm.additional.fields 从变更日志映射
customData.entity_type event.idm.read_only_udm.additional.fields 从变更日志映射
customData.mfa_initiator event.idm.read_only_udm.additional.fields 从变更日志映射
safe event.idm.read_only_udm.additional.fields 从变更日志映射
cloudAssets event.idm.read_only_udm.additional.fields 从变更日志映射
cloudIdentities event.idm.read_only_udm.additional.fields 从变更日志映射
cloudResources event.idm.read_only_udm.additional.fields 从变更日志映射
applicationCode event.idm.read_only_udm.target.application 从变更日志映射
auditCode event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
userId event.idm.read_only_udm.principal.user.userid 从变更日志映射
username event.idm.read_only_udm.principal.user.user_display_name 从变更日志映射
cloudProvider event.idm.read_only_udm.principal.cloud.environment 从变更日志映射
customData.client event.idm.read_only_udm.principal.user.attribute.labels 从变更日志映射
uuid event.idm.read_only_udm.metadata.product_log_id 从变更日志映射
timestamp event.idm.read_only_udm.metadata.event_timestamp 从变更日志映射
source event.idm.read_only_udm.principal.ip 从变更日志映射
source event.idm.read_only_udm.principal.asset.ip 从变更日志映射
accessMethod event.idm.read_only_udm.extensions.auth.auth_details 从变更日志映射
accountId event.idm.read_only_udm.principal.user.product_object_id 从变更日志映射
sessionId event.idm.read_only_udm.network.session_id 从变更日志映射
target event.idm.read_only_udm.target.hostname 从变更日志映射
target event.idm.read_only_udm.target.asset.hostname 从变更日志映射
targetPlatform event.idm.read_only_udm.target.labels 从变更日志映射
customData.DPA.source_hostname event.idm.read_only_udm.principal.hostname 从变更日志映射
customData.DPA.source_hostname event.idm.read_only_udm.principal.asset.hostname 从变更日志映射
customData.DPA.source_user event.idm.read_only_udm.principal.user.attributes.labels 从变更日志映射
customData.DPA.target_machine event.idm.read_only_udm.target.labels 从变更日志映射
customData.entity_name event.idm.read_only_udm.principal.hostname 从变更日志映射
customData.entity_name event.idm.read_only_udm.principal.asset.hostname 从变更日志映射
customData.geoip_latitude event.idm.read_only_udm.principal.location.region_latitude 从变更日志映射
customData.geoip_longitude event.idm.read_only_udm.principal.location.region_longitude 从变更日志映射
customData.geoip_city_name event.idm.read_only_udm.principal.location.city 从变更日志映射
customData.mfa_result event.idm.read_only_udm.security_result.action 从变更日志映射
customData.geoip_country_name event.idm.read_only_udm.principal.location.country_or_region 从变更日志映射
customData.request_device_os event.idm.read_only_udm.principal.asset.platform_software.platform 从变更日志映射
customData.request_broswer_name event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
customData.geoip_country_code event.idm.read_only_udm.principal.resource.attribute.labels 从变更日志映射
accountName event.idm.read_only_udm.principal.user.attribute.labels 从变更日志映射
targetAccount event.idm.read_only_udm.target.user.userid 从变更日志映射
customData.PAM.new_target event.idm.read_only_udm.target.user.attribute.labels 从变更日志映射
customData.PAM.target event.idm.read_only_udm.target.file.full_path 从变更日志映射
customData.directory_service_id event.idm.read_only_udm.principal.user.attribute.labels 从变更日志映射
customData.user_id event.idm.read_only_udm.principal.user.attribute.labels 从变更日志映射
customData.user_name event.idm.read_only_udm.principal.user.attribute.labels 从变更日志映射
customData.mfa_initiator event.idm.read_only_udm.extensions.auth.type 从变更日志映射
signature_id metadata.product_event_type 从变更日志映射
app target.application 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。