收集 CyberArk PAM 記錄

剖析器版本:11.0

支援的國家/地區:

本文說明如何使用 Bindplane,將 CyberArk PAM (Privileged Access Manager) 記錄檔擷取至 Google Security Operations。CyberArk PAM 可保護、管理及監控地端部署和雲端環境中的高權限憑證。這項服務提供數位保管箱,可儲存具備特殊權限的帳戶憑證、隔離及監控工作階段、自動輪替密碼,以及提供所有特殊存取活動的詳細稽核記錄。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體。
  • 搭載 systemd 的 Windows 2016 以上版本或 Linux 主機。
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟。
  • 具備管理員權限,可存取 CyberArk PAM Vault 和 PVWA (密碼保管箱網頁存取)。

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案
    • 將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    

其他安裝資源

如需其他安裝選項,請參閱這份安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

  1. 存取設定檔:

    • 找出 config.yaml 檔案。通常位於 Linux 的 /opt/observiq-otel-collector/ 目錄,或 Windows 的安裝目錄。
    • 使用文字編輯器 (例如 nanovi 或記事本) 開啟檔案。
  2. 按照下列方式編輯 config.yaml 檔案:

    receivers:
        tcplog:
            # Replace the port and IP address as required
            listen_address: "0.0.0.0:514"
    
    exporters:
        chronicle/chronicle_w_labels:
            compression: gzip
            # Adjust the path to the credentials file you downloaded in Step 1
            creds_file_path: '/path/to/ingestion-authentication-file.json'
            # Replace with your actual customer ID from Step 2
            customer_id: <PLACEHOLDER_CUSTOMER_ID>
            endpoint: malachiteingestion-pa.googleapis.com
            # Add optional ingestion labels for better organization
            log_type: 'CYBERARK_PAM'
            raw_log_field: body
            ingestion_labels:
    
    service:
        pipelines:
            logs/source0__chronicle_w_labels-0:
                receivers:
                    - tcplog
                exporters:
                    - chronicle/chronicle_w_labels
    
  • 視基礎架構需求,替換通訊埠和 IP 位址。
  • <PLACEHOLDER_CUSTOMER_ID> 替換為實際的客戶 ID。
  • /path/to/ingestion-authentication-file.json 更新為驗證檔案在「取得 Google SecOps 擷取驗證檔案」部分儲存的檔案路徑。

重新啟動 Bindplane 代理程式,以套用變更

  1. 如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
  2. 如要在 Windows 中重新啟動 Bindplane 代理程式,可以使用「服務」控制台,也可以輸入下列指令:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

設定 CyberArk PAM 系統記錄檔轉送

CyberArk PAM 會透過 dbparm.ini 檔案中設定的 Vault 系統記錄整合功能,將稽核資料傳送至 SIEM。

設定 Vault 伺服器

  1. 以管理員權限登入 CyberArk Vault 伺服器。
  2. 前往 Vault 安裝目錄,然後開啟 dbparm.ini 檔案:

    • 預設路徑 (Windows)C:\Program Files (x86)\PrivateArk\Server\Conf\dbparm.ini
    • 預設路徑 (Linux)/opt/CARKaim/vault/Conf/dbparm.ini
  3. dbparm.ini 中新增或修改下列系統記錄設定參數:

    SyslogTranslatorFile=Syslog\CASP.xsl
    SyslogServerIP=<BINDPLANE_AGENT_IP>
    SyslogServerPort=514
    SyslogServerProtocol=TCP
    SyslogMessageCodeFilter=0-999
    UseSyslogFormat=Yes
    SyslogSendAuditAsJSON=Yes
    
  4. <BINDPLANE_AGENT_IP> 替換為 Bindplane 代理程式主機的 IP 位址 (例如 192.168.1.100)。

設定參數參考資料

參數 說明
SyslogTranslatorFile Syslog\CASP.xsl 系統記錄檔格式的 XSL 轉換檔案
SyslogServerIP Bindplane 代理程式 IP syslog 接收器的 IP 位址
SyslogServerPort 514 syslog 的通訊埠編號 (與 Bindplane 設定相符)
SyslogServerProtocol TCP 傳輸通訊協定 (建議使用 TCP,確保傳輸可靠性)
SyslogMessageCodeFilter 0-999 要轉寄的訊息代碼範圍 (0-999 = 全部)
UseSyslogFormat Yes 以標準系統記錄格式傳送記錄
SyslogSendAuditAsJSON Yes 以 JSON 格式傳送稽核記錄,方便剖析

重新啟動 Vault 服務

  1. 修改 dbparm.ini 後,請重新啟動 CyberArk Vault 服務:

    • Windows:開啟「服務」控制台,找到「CyberArk Vault」,按一下滑鼠右鍵並選取「重新啟動」
    • Linux:執行下列指令:
    sudo systemctl restart vault
    
  2. 查看 Bindplane 代理程式記錄,確認是否收到記錄:

    sudo journalctl -u observiq-otel-collector -f
    

設定 PVWA 稽核記錄 (選用)

如要轉寄 PVWA (密碼保管庫網頁存取) 活動記錄,請按照下列步驟操作:

  1. 以管理員身分登入 PVWA 網頁介面。
  2. 依序前往「管理」>「選項」>「稽核」
  3. 確認已啟用「傳送系統記錄訊息」
  4. PVWA 會使用 dbparm.ini 中的 Vault 系統記錄設定。

如要進一步瞭解 CyberArk PAM syslog 整合,請參閱 CyberArk PAM 說明文件

UDM 對應表

記錄欄位 UDM 對應 邏輯
Vendor metadata.vendor_name 設為「CyberArk」。
Product metadata.product_name 設為「PAM」或「Vault」。
Version metadata.product_version CyberArk PAM 版本。
MessageID metadata.product_event_type 稽核動作代碼。
Message metadata.description 使用者可理解的稽核訊息。
Severity security_result.severity 對應至 CyberArk 嚴重性等級。
Issuer principal.user.userid 執行動作的使用者。
Station principal.ip 工作階段的來源 IP 位址。
SourceUser principal.user.userid 發起動作的來源使用者。
TargetUser target.user.userid 目標權限帳戶。
SafeName target.resource.name 包含憑證的 CyberArk Safe。
AccountName target.resource.attribute.labels 權限帳戶名稱。
Address target.hostname 目標系統主機名稱或地址。
PolicyID security_result.rule_name 平台政策 ID。
Reason security_result.description 提供採取行動的原因。
RequestID network.session_id 雙重控管要求 ID。
GatewayStation intermediary.ip PSM 閘道的 IP 位址。
Timestamp metadata.event_timestamp 事件時間戳記。
Command event.idm.read_only_udm.target.process.command_line 從變更記錄對應
User event.idm.read_only_udm.target.user.userid 從變更記錄對應
syslog.audit_record.TargetUser event.idm.read_only_udm.target.user.userid 從變更記錄對應
syslog.audit_record.TargetUser event.idm.read_only_udm.target.user.attribute.labels 從變更記錄對應
SrcHost event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
DstHost event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip 從變更記錄對應
ProcessName event.idm.read_only_udm.target.process.file.names 從變更記錄對應
SessionID event.idm.read_only_udm.network.session_id 從變更記錄對應
Protocol event.idm.read_only_udm.network.application_protocol 從變更記錄對應
syslog.audit_record.Issuer event.idm.read_only_udm.principal.user.userid 從變更記錄對應
syslog.audit_record.SourceUser event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
syslog.audit_record.SourceUser event.idm.read_only_udm.principal.user.userid 從變更記錄對應
syslog.audit_record.Action event.idm.read_only_udm.metadata.product_event_type 從變更記錄對應
syslog.audit_record.Version event.idm.read_only_udm.metadata.product_version 從變更記錄對應
syslog.audit_record.Severity event.idm.read_only_udm.security_result.severity 從變更記錄對應
syslog.audit_record.Severity event.idm.read_only_udm.security_result.severity_details 從變更記錄對應
syslog.audit_record.Location event.idm.read_only_udm.principal.location.country_or_region 從變更記錄對應
syslog.audit_record.Message event.idm.read_only_udm.security_result.description 從變更記錄對應
syslog.audit_record.CAProperties.CAProperty event.idm.read_only_udm.additional.fields 從變更記錄對應
format event.idm.read_only_udm.additional.fields 從變更記錄對應
syslog.audit_record.Rfc5424 event.idm.read_only_udm.additional.fields 從變更記錄對應
syslog.audit_record.Timestamp event.idm.read_only_udm.additional.fields 從變更記錄對應
syslog.audit_record.IsoTimestamp event.idm.read_only_udm.additional.fields 從變更記錄對應
syslog.audit_record.Hostname event.idm.read_only_udm.additional.fields 從變更記錄對應
syslog.audit_record.Vendor event.idm.read_only_udm.additional.fields 從變更記錄對應
syslog.audit_record.Product event.idm.read_only_udm.additional.fields 從變更記錄對應
syslog.audit_record.RequestId event.idm.read_only_udm.additional.fields 從變更記錄對應
version event.idm.read_only_udm.additional.fields 從變更記錄對應
PSMID event.idm.read_only_udm.additional.fields 從變更記錄對應
cs2 event.idm.read_only_udm.target.resource.name 從變更記錄對應
event_data.created event.idm.read_only_udm.metadata.collected_timestamp 從變更記錄對應
host event.idm.read_only_udm.intermediary.hostnameevent.idm.read_only_udm.intermediary.asset.hostname 從變更記錄對應
dvc event.idm.read_only_udm.intermediary.asset.ip 從變更記錄對應
dvc event.idm.read_only_udm.intermediary.hostnameevent.idm.read_only_udm.intermediary.asset.hostname 從變更記錄對應
PSMID event.idm.read_only_udm.principal.hostname 從變更記錄對應
PSMID event.idm.read_only_udm.principal.asset.hostname 從變更記錄對應
GatewayStation event.idm.read_only_udm.target.ip 從變更記錄對應
GatewayStation event.idm.read_only_udm.target.asset.ip 從變更記錄對應
reason event.idm.read_only_udm.target.process.file.full_path 從變更記錄對應
ApplicationType event.idm.read_only_udm.additional.fields 從變更記錄對應
RDPOffset event.idm.read_only_udm.additional.fields 從變更記錄對應
VIDOffset event.idm.read_only_udm.additional.fields 從變更記錄對應
ConnectionComponentId event.idm.read_only_udm.additional.fields 從變更記錄對應
ProcessId event.idm.read_only_udm.target.process.pid 從變更記錄對應
leef_version event.idm.read_only_udm.additional.fields 從變更記錄對應
leef_event_id event.idm.read_only_udm.additional.fields 從變更記錄對應
inter_host event.idm.read_only_udm.intermediary.hostname 從變更記錄對應
EventMessage event.idm.read_only_udm.metadata.description 從變更記錄對應
src event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip 從變更記錄對應
usrName event.idm.read_only_udm.principal.user.userid 從變更記錄對應
Reason event.idm.read_only_udm.security_result.action_details 從變更記錄對應
Category event.idm.read_only_udm.security_result.category_details 從變更記錄對應
sev event.idm.read_only_udm.security_result.severityevent.idm.read_only_udm.security_result.severity_details 從變更記錄對應
address event.idm.read_only_udm.target.hostnameevent.idm.read_only_udm.target.asset.hostname 從變更記錄對應
Safe event.idm.read_only_udm.target.resource.name 從變更記錄對應
username event.idm.read_only_udm.target.user.user_display_name 從變更記錄對應
logondomain event.idm.read_only_udm.principal.administrative_domain 從變更記錄對應
devicetype event.idm.read_only_udm.principal.resource.resource_subtype 從變更記錄對應
header_host event.idm.read_only_udm.src.hostname 從變更記錄對應
Ticket_ID event.idm.read_only_udm.additional.fields 從變更記錄對應
Ticketing_System event.idm.read_only_udm.additional.fields 從變更記錄對應
Ticketing_Audit_Safe event.idm.read_only_udm.additional.fields 從變更記錄對應
Action event.idm.read_only_udm.additional.fields 從變更記錄對應
msg event.idm.read_only_udm.security_result.description 從變更記錄對應
name event.idm.read_only_udm.principal.resource.name 從變更記錄對應
policyid event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
msg event.idm.read_only_udm.metadata.description 從變更記錄對應
actionType event.idm.read_only_udm.additional.fields 從變更記錄對應
action event.idm.read_only_udm.additional.fields 從變更記錄對應
auditType event.idm.read_only_udm.additional.fields 從變更記錄對應
customData.app_id event.idm.read_only_udm.additional.fields 從變更記錄對應
customData.end_time event.idm.read_only_udm.additional.fields 從變更記錄對應
customData.is_internal_application event.idm.read_only_udm.additional.fields 從變更記錄對應
customData.scopes event.idm.read_only_udm.additional.fields 從變更記錄對應
customData.start_time event.idm.read_only_udm.additional.fields 從變更記錄對應
customData.token_type event.idm.read_only_udm.additional.fields 從變更記錄對應
customData.user_guid event.idm.read_only_udm.additional.fields 從變更記錄對應
identityType event.idm.read_only_udm.additional.fields 從變更記錄對應
tenantId event.idm.read_only_udm.additional.fields 從變更記錄對應
component event.idm.read_only_udm.additional.fields 從變更記錄對應
serviceName event.idm.read_only_udm.additional.fields 從變更記錄對應
customData.DPA.ephemeral_user event.idm.read_only_udm.additional.fields 從變更記錄對應
customData.DPA.access_method event.idm.read_only_udm.additional.fields 從變更記錄對應
customData.DPA.assigned_domain_groups event.idm.read_only_udm.additional.fields 從變更記錄對應
customData.DPA.assigned_groups event.idm.read_only_udm.additional.fields 從變更記錄對應
customData.DPA.authentication_methods event.idm.read_only_udm.additional.fields 從變更記錄對應
customData.DPA.connection_string event.idm.read_only_udm.additional.fields 從變更記錄對應
customData.DPA.maximum_session_duration event.idm.read_only_udm.additional.fields 從變更記錄對應
customData.deny_by_user event.idm.read_only_udm.additional.fields 從變更記錄對應
customData.mfa_reason event.idm.read_only_udm.additional.fields 從變更記錄對應
customData.factors event.idm.read_only_udm.additional.fields 從變更記錄對應
customData.auth_method event.idm.read_only_udm.additional.fields 從變更記錄對應
customData.entity_type event.idm.read_only_udm.additional.fields 從變更記錄對應
customData.mfa_initiator event.idm.read_only_udm.additional.fields 從變更記錄對應
safe event.idm.read_only_udm.additional.fields 從變更記錄對應
cloudAssets event.idm.read_only_udm.additional.fields 從變更記錄對應
cloudIdentities event.idm.read_only_udm.additional.fields 從變更記錄對應
cloudResources event.idm.read_only_udm.additional.fields 從變更記錄對應
applicationCode event.idm.read_only_udm.target.application 從變更記錄對應
auditCode event.idm.read_only_udm.security_result.detection_fields 從變更記錄對應
userId event.idm.read_only_udm.principal.user.userid 從變更記錄對應
username event.idm.read_only_udm.principal.user.user_display_name 從變更記錄對應
cloudProvider event.idm.read_only_udm.principal.cloud.environment 從變更記錄對應
customData.client event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
uuid event.idm.read_only_udm.metadata.product_log_id 從變更記錄對應
timestamp event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
source event.idm.read_only_udm.principal.ip 從變更記錄對應
source event.idm.read_only_udm.principal.asset.ip 從變更記錄對應
accessMethod event.idm.read_only_udm.extensions.auth.auth_details 從變更記錄對應
accountId event.idm.read_only_udm.principal.user.product_object_id 從變更記錄對應
sessionId event.idm.read_only_udm.network.session_id 從變更記錄對應
target event.idm.read_only_udm.target.hostname 從變更記錄對應
target event.idm.read_only_udm.target.asset.hostname 從變更記錄對應
targetPlatform event.idm.read_only_udm.target.labels 從變更記錄對應
customData.DPA.source_hostname event.idm.read_only_udm.principal.hostname 從變更記錄對應
customData.DPA.source_hostname event.idm.read_only_udm.principal.asset.hostname 從變更記錄對應
customData.DPA.source_user event.idm.read_only_udm.principal.user.attributes.labels 從變更記錄對應
customData.DPA.target_machine event.idm.read_only_udm.target.labels 從變更記錄對應
customData.entity_name event.idm.read_only_udm.principal.hostname 從變更記錄對應
customData.entity_name event.idm.read_only_udm.principal.asset.hostname 從變更記錄對應
customData.geoip_latitude event.idm.read_only_udm.principal.location.region_latitude 從變更記錄對應
customData.geoip_longitude event.idm.read_only_udm.principal.location.region_longitude 從變更記錄對應
customData.geoip_city_name event.idm.read_only_udm.principal.location.city 從變更記錄對應
customData.mfa_result event.idm.read_only_udm.security_result.action 從變更記錄對應
customData.geoip_country_name event.idm.read_only_udm.principal.location.country_or_region 從變更記錄對應
customData.request_device_os event.idm.read_only_udm.principal.asset.platform_software.platform 從變更記錄對應
customData.request_broswer_name event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
customData.geoip_country_code event.idm.read_only_udm.principal.resource.attribute.labels 從變更記錄對應
accountName event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
targetAccount event.idm.read_only_udm.target.user.userid 從變更記錄對應
customData.PAM.new_target event.idm.read_only_udm.target.user.attribute.labels 從變更記錄對應
customData.PAM.target event.idm.read_only_udm.target.file.full_path 從變更記錄對應
customData.directory_service_id event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
customData.user_id event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
customData.user_name event.idm.read_only_udm.principal.user.attribute.labels 從變更記錄對應
customData.mfa_initiator event.idm.read_only_udm.extensions.auth.type 從變更記錄對應
signature_id metadata.product_event_type 從變更記錄對應
app target.application 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。