收集 CyberArk PAM 日志
解析器版本:11.0
本文档介绍了如何使用 Bindplane 将 CyberArk PAM(Privileged Access Manager)日志注入到 Google Security Operations。CyberArk PAM 可在本地和云环境中安全地管理和监控特权凭据。它提供了一个数字保险库,用于存储特权账号凭据、会话隔离和监控、自动化密码轮换,以及所有特权访问活动的详细审核日志。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例。
- 搭载 systemd 的 Windows 2016 或更高版本或 Linux 主机。
- 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开。
- 对 CyberArk PAM Vault 和 PVWA(密码库 Web 访问)的特权访问权限,并具有管理员权限。
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
- 下载数据注入身份验证文件。
- 将文件安全地保存在将要安装 Bindplane 的系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 配置文件。
- 复制并保存组织详细信息部分中的客户 ID。
安装 Bindplane 代理
按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。
Windows 安装
- 以管理员身份打开命令提示符或 PowerShell。
运行以下命令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
Linux 安装
- 打开具有 root 或 sudo 权限的终端。
运行以下命令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
其他安装资源
如需了解其他安装选项,请参阅此安装指南。
配置 Bindplane 代理以注入 Syslog 并将其发送到 Google SecOps
访问配置文件:
- 找到
config.yaml文件。通常,它位于 Linux 上的/opt/observiq-otel-collector/目录中或 Windows 上的安装目录中。 - 使用文本编辑器(例如
nano、vi或记事本)打开该文件。
- 找到
按如下方式修改
config.yaml文件:receivers: tcplog: # Replace the port and IP address as required listen_address: "0.0.0.0:514" exporters: chronicle/chronicle_w_labels: compression: gzip # Adjust the path to the credentials file you downloaded in Step 1 creds_file_path: '/path/to/ingestion-authentication-file.json' # Replace with your actual customer ID from Step 2 customer_id: <PLACEHOLDER_CUSTOMER_ID> endpoint: malachiteingestion-pa.googleapis.com # Add optional ingestion labels for better organization log_type: 'CYBERARK_PAM' raw_log_field: body ingestion_labels: service: pipelines: logs/source0__chronicle_w_labels-0: receivers: - tcplog exporters: - chronicle/chronicle_w_labels
- 根据基础架构的需要替换端口和 IP 地址。
- 将
<PLACEHOLDER_CUSTOMER_ID>替换为实际的客户 ID。 - 将
/path/to/ingestion-authentication-file.json更新为获取 Google SecOps 注入身份验证文件部分中保存身份验证文件的文件路径。
重启 Bindplane 代理以应用更改
如需在 Linux 中重启 Bindplane 代理,请运行以下命令:
sudo systemctl restart observiq-otel-collector如需在 Windows 中重启 Bindplane 代理,您可以使用服务控制台,也可以输入以下命令:
net stop observiq-otel-collector && net start observiq-otel-collector
配置 CyberArk PAM syslog 转发
CyberArk PAM 通过在 dbparm.ini 文件中配置的 Vault 的 syslog 集成功能将审核数据发送到 SIEM。
配置 Vault 服务器
- 以管理员权限登录 CyberArk Vault 服务器。
前往 Vault 安装目录,然后打开
dbparm.ini文件:- 默认路径 (Windows):
C:\Program Files (x86)\PrivateArk\Server\Conf\dbparm.ini - 默认路径 (Linux):
/opt/CARKaim/vault/Conf/dbparm.ini
- 默认路径 (Windows):
在
dbparm.ini中添加或修改以下 syslog 配置参数:SyslogTranslatorFile=Syslog\CASP.xsl SyslogServerIP=<BINDPLANE_AGENT_IP> SyslogServerPort=514 SyslogServerProtocol=TCP SyslogMessageCodeFilter=0-999 UseSyslogFormat=Yes SyslogSendAuditAsJSON=Yes将
<BINDPLANE_AGENT_IP>替换为 Bindplane 代理主机(例如192.168.1.100)的 IP 地址。
配置参数说明
| 参数 | 值 | 说明 |
|---|---|---|
SyslogTranslatorFile |
Syslog\CASP.xsl |
syslog 格式的 XSL 转换文件 |
SyslogServerIP |
Bindplane 代理 IP | syslog 接收器的 IP 地址 |
SyslogServerPort |
514 |
Syslog 的端口号(与 Bindplane 配置一致) |
SyslogServerProtocol |
TCP |
传输协议(建议使用 TCP 以实现可靠的传送) |
SyslogMessageCodeFilter |
0-999 |
要转发的消息代码范围(0-999 = 全部) |
UseSyslogFormat |
Yes |
以标准 Syslog 格式发送日志 |
SyslogSendAuditAsJSON |
Yes |
以 JSON 格式发送审核记录,以便更好地进行解析 |
重启 Vault 服务
修改
dbparm.ini后,重启 CyberArk Vault 服务:- Windows:打开服务控制台,找到 CyberArk Vault,右键点击,然后选择重新启动。
- Linux:运行以下命令:
sudo systemctl restart vault通过检查 Bindplane 代理日志,验证是否正在接收日志:
sudo journalctl -u observiq-otel-collector -f
配置 PVWA 审核日志记录(可选)
如需转发 PVWA(密码保险柜 Web 访问)活动日志,请执行以下操作:
- 以管理员身份登录 PVWA 网页界面。
- 依次前往管理 > 选项 > 审核。
- 验证发送 syslog 消息是否已启用。
- PVWA 使用来自
dbparm.ini的 Vault 的 syslog 配置。
如需详细了解 CyberArk PAM syslog 集成,请参阅 CyberArk PAM 文档。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
Vendor |
metadata.vendor_name |
设置为“CyberArk”。 |
Product |
metadata.product_name |
设置为“PAM”或“Vault”。 |
Version |
metadata.product_version |
CyberArk PAM 版本。 |
MessageID |
metadata.product_event_type |
审核操作代码。 |
Message |
metadata.description |
人类可读的审核消息。 |
Severity |
security_result.severity |
从 CyberArk 严重级别映射。 |
Issuer |
principal.user.userid |
执行相应操作的用户。 |
Station |
principal.ip |
会话的来源 IP 地址。 |
SourceUser |
principal.user.userid |
发起操作的源用户。 |
TargetUser |
target.user.userid |
目标特权账号。 |
SafeName |
target.resource.name |
包含凭据的 CyberArk Safe。 |
AccountName |
target.resource.attribute.labels |
特权账号名称。 |
Address |
target.hostname |
目标系统主机名或地址。 |
PolicyID |
security_result.rule_name |
平台政策 ID。 |
Reason |
security_result.description |
针对相应操作提供的理由。 |
RequestID |
network.session_id |
双重控制请求 ID。 |
GatewayStation |
intermediary.ip |
PSM 网关 IP 地址。 |
Timestamp |
metadata.event_timestamp |
事件时间戳。 |
Command |
event.idm.read_only_udm.target.process.command_line |
从变更日志映射 |
User |
event.idm.read_only_udm.target.user.userid |
从变更日志映射 |
syslog.audit_record.TargetUser |
event.idm.read_only_udm.target.user.userid |
从变更日志映射 |
syslog.audit_record.TargetUser |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
SrcHost |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
DstHost |
event.idm.read_only_udm.target.ip和event.idm.read_only_udm.target.asset.ip之间 |
从变更日志映射 |
ProcessName |
event.idm.read_only_udm.target.process.file.names |
从变更日志映射 |
SessionID |
event.idm.read_only_udm.network.session_id |
从变更日志映射 |
Protocol |
event.idm.read_only_udm.network.application_protocol |
从变更日志映射 |
syslog.audit_record.Issuer |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
syslog.audit_record.SourceUser |
event.idm.read_only_udm.principal.user.attribute.labels |
从变更日志映射 |
syslog.audit_record.SourceUser |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
syslog.audit_record.Action |
event.idm.read_only_udm.metadata.product_event_type |
从变更日志映射 |
syslog.audit_record.Version |
event.idm.read_only_udm.metadata.product_version |
从变更日志映射 |
syslog.audit_record.Severity |
event.idm.read_only_udm.security_result.severity |
从变更日志映射 |
syslog.audit_record.Severity |
event.idm.read_only_udm.security_result.severity_details |
从变更日志映射 |
syslog.audit_record.Location |
event.idm.read_only_udm.principal.location.country_or_region |
从变更日志映射 |
syslog.audit_record.Message |
event.idm.read_only_udm.security_result.description |
从变更日志映射 |
syslog.audit_record.CAProperties.CAProperty |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
format |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
syslog.audit_record.Rfc5424 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
syslog.audit_record.Timestamp |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
syslog.audit_record.IsoTimestamp |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
syslog.audit_record.Hostname |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
syslog.audit_record.Vendor |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
syslog.audit_record.Product |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
syslog.audit_record.RequestId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
version |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
PSMID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cs2 |
event.idm.read_only_udm.target.resource.name |
从变更日志映射 |
event_data.created |
event.idm.read_only_udm.metadata.collected_timestamp |
从变更日志映射 |
host |
event.idm.read_only_udm.intermediary.hostname和event.idm.read_only_udm.intermediary.asset.hostname之间 |
从变更日志映射 |
dvc |
event.idm.read_only_udm.intermediary.asset.ip |
从变更日志映射 |
dvc |
event.idm.read_only_udm.intermediary.hostname和event.idm.read_only_udm.intermediary.asset.hostname之间 |
从变更日志映射 |
PSMID |
event.idm.read_only_udm.principal.hostname |
从变更日志映射 |
PSMID |
event.idm.read_only_udm.principal.asset.hostname |
从变更日志映射 |
GatewayStation |
event.idm.read_only_udm.target.ip |
从变更日志映射 |
GatewayStation |
event.idm.read_only_udm.target.asset.ip |
从变更日志映射 |
reason |
event.idm.read_only_udm.target.process.file.full_path |
从变更日志映射 |
ApplicationType |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
RDPOffset |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
VIDOffset |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ConnectionComponentId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
ProcessId |
event.idm.read_only_udm.target.process.pid |
从变更日志映射 |
leef_version |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
leef_event_id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
inter_host |
event.idm.read_only_udm.intermediary.hostname |
从变更日志映射 |
EventMessage |
event.idm.read_only_udm.metadata.description |
从变更日志映射 |
src |
event.idm.read_only_udm.principal.ip和event.idm.read_only_udm.principal.asset.ip之间 |
从变更日志映射 |
usrName |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
Reason |
event.idm.read_only_udm.security_result.action_details |
从变更日志映射 |
Category |
event.idm.read_only_udm.security_result.category_details |
从变更日志映射 |
sev |
event.idm.read_only_udm.security_result.severity和event.idm.read_only_udm.security_result.severity_details之间 |
从变更日志映射 |
address |
event.idm.read_only_udm.target.hostname和event.idm.read_only_udm.target.asset.hostname之间 |
从变更日志映射 |
Safe |
event.idm.read_only_udm.target.resource.name |
从变更日志映射 |
username |
event.idm.read_only_udm.target.user.user_display_name |
从变更日志映射 |
logondomain |
event.idm.read_only_udm.principal.administrative_domain |
从变更日志映射 |
devicetype |
event.idm.read_only_udm.principal.resource.resource_subtype |
从变更日志映射 |
header_host |
event.idm.read_only_udm.src.hostname |
从变更日志映射 |
Ticket_ID |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Ticketing_System |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Ticketing_Audit_Safe |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
Action |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
msg |
event.idm.read_only_udm.security_result.description |
从变更日志映射 |
name |
event.idm.read_only_udm.principal.resource.name |
从变更日志映射 |
policyid |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
msg |
event.idm.read_only_udm.metadata.description |
从变更日志映射 |
actionType |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
action |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
auditType |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
customData.app_id |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
customData.end_time |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
customData.is_internal_application |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
customData.scopes |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
customData.start_time |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
customData.token_type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
customData.user_guid |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
identityType |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
tenantId |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
component |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
serviceName |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
customData.DPA.ephemeral_user |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
customData.DPA.access_method |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
customData.DPA.assigned_domain_groups |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
customData.DPA.assigned_groups |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
customData.DPA.authentication_methods |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
customData.DPA.connection_string |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
customData.DPA.maximum_session_duration |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
customData.deny_by_user |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
customData.mfa_reason |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
customData.factors |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
customData.auth_method |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
customData.entity_type |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
customData.mfa_initiator |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
safe |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cloudAssets |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cloudIdentities |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cloudResources |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
applicationCode |
event.idm.read_only_udm.target.application |
从变更日志映射 |
auditCode |
event.idm.read_only_udm.security_result.detection_fields |
从变更日志映射 |
userId |
event.idm.read_only_udm.principal.user.userid |
从变更日志映射 |
username |
event.idm.read_only_udm.principal.user.user_display_name |
从变更日志映射 |
cloudProvider |
event.idm.read_only_udm.principal.cloud.environment |
从变更日志映射 |
customData.client |
event.idm.read_only_udm.principal.user.attribute.labels |
从变更日志映射 |
uuid |
event.idm.read_only_udm.metadata.product_log_id |
从变更日志映射 |
timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
source |
event.idm.read_only_udm.principal.ip |
从变更日志映射 |
source |
event.idm.read_only_udm.principal.asset.ip |
从变更日志映射 |
accessMethod |
event.idm.read_only_udm.extensions.auth.auth_details |
从变更日志映射 |
accountId |
event.idm.read_only_udm.principal.user.product_object_id |
从变更日志映射 |
sessionId |
event.idm.read_only_udm.network.session_id |
从变更日志映射 |
target |
event.idm.read_only_udm.target.hostname |
从变更日志映射 |
target |
event.idm.read_only_udm.target.asset.hostname |
从变更日志映射 |
targetPlatform |
event.idm.read_only_udm.target.labels |
从变更日志映射 |
customData.DPA.source_hostname |
event.idm.read_only_udm.principal.hostname |
从变更日志映射 |
customData.DPA.source_hostname |
event.idm.read_only_udm.principal.asset.hostname |
从变更日志映射 |
customData.DPA.source_user |
event.idm.read_only_udm.principal.user.attributes.labels |
从变更日志映射 |
customData.DPA.target_machine |
event.idm.read_only_udm.target.labels |
从变更日志映射 |
customData.entity_name |
event.idm.read_only_udm.principal.hostname |
从变更日志映射 |
customData.entity_name |
event.idm.read_only_udm.principal.asset.hostname |
从变更日志映射 |
customData.geoip_latitude |
event.idm.read_only_udm.principal.location.region_latitude |
从变更日志映射 |
customData.geoip_longitude |
event.idm.read_only_udm.principal.location.region_longitude |
从变更日志映射 |
customData.geoip_city_name |
event.idm.read_only_udm.principal.location.city |
从变更日志映射 |
customData.mfa_result |
event.idm.read_only_udm.security_result.action |
从变更日志映射 |
customData.geoip_country_name |
event.idm.read_only_udm.principal.location.country_or_region |
从变更日志映射 |
customData.request_device_os |
event.idm.read_only_udm.principal.asset.platform_software.platform |
从变更日志映射 |
customData.request_broswer_name |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
customData.geoip_country_code |
event.idm.read_only_udm.principal.resource.attribute.labels |
从变更日志映射 |
accountName |
event.idm.read_only_udm.principal.user.attribute.labels |
从变更日志映射 |
targetAccount |
event.idm.read_only_udm.target.user.userid |
从变更日志映射 |
customData.PAM.new_target |
event.idm.read_only_udm.target.user.attribute.labels |
从变更日志映射 |
customData.PAM.target |
event.idm.read_only_udm.target.file.full_path |
从变更日志映射 |
customData.directory_service_id |
event.idm.read_only_udm.principal.user.attribute.labels |
从变更日志映射 |
customData.user_id |
event.idm.read_only_udm.principal.user.attribute.labels |
从变更日志映射 |
customData.user_name |
event.idm.read_only_udm.principal.user.attribute.labels |
从变更日志映射 |
customData.mfa_initiator |
event.idm.read_only_udm.extensions.auth.type |
从变更日志映射 |
signature_id |
metadata.product_event_type |
从变更日志映射 |
app |
target.application |
从变更日志映射 |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。