收集 One Identity TPAM 日志

支持的平台:

本文档介绍了如何使用 Bindplane 将 One Identity TPAM 日志注入到 Google Security Operations。

One Identity Privileged Access Manager (TPAM) 是一种旧版特权访问管理解决方案,可为企业环境提供集中式密码管理、会话监控和特权账号治理。TPAM 会针对密码检索、系统管理操作和特权会话活动生成活动日志。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例
  • Windows Server 2016 或更高版本,或者具有 systemd 的 Linux 主机
  • Bindplane 代理与 One Identity TPAM 设备之间的网络连接
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
  • 对 One Identity TPAM Web 管理界面的特权访问权限
  • TPAM 设备已配置且可正常运行

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件。将文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sc query observiq-otel-collector
    

    该服务应显示为 正在运行

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安装完成。

  4. 运行以下命令,验证安装是否成功:

    sudo systemctl status observiq-otel-collector
    

    该服务应显示为有效(正在运行)

其他安装资源

如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南

配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps

找到配置文件

  • Linux

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

修改配置文件

  • config.yaml 的全部内容替换为以下配置:

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/tpam:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: 'YOUR_CUSTOMER_ID'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: ONEIDENTITY_TPAM
        raw_log_field: body
        ingestion_labels:
          source: tpam
    
    service:
      pipelines:
        logs/tpam_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/tpam
    

配置参数

替换以下占位符:

  • 接收器配置

    • listen_address:要监听的 IP 地址和端口
      • 0.0.0.0:514 在端口 514(标准 syslog 端口)上的所有接口上进行监听
      • 如果以非根用户身份在 Linux 上运行,请使用 0.0.0.0:1514
      • TPAM 仅支持 UDP syslog,因此需要 udplog 接收器
  • 导出器配置

    • creds_file_path:提取身份验证文件的完整路径:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:将 YOUR_CUSTOMER_ID 替换为上一步中的客户 ID
    • endpoint:区域端点网址:
      • 美国malachiteingestion-pa.googleapis.com
      • 欧洲europe-malachiteingestion-pa.googleapis.com
      • 亚洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需查看完整列表,请参阅区域级端点
    • log_type:必须为 ONEIDENTITY_TPAM,且完全一致
    • ingestion_labels:用于过滤和组织的可选标签
  • Linux(非根用户)的配置示例

    receivers:
      udplog:
        listen_address: "0.0.0.0:1514"
    
    exporters:
      chronicle/tpam:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: 'a1b2c3d4-e5f6-g7h8-i9j0-k1l2m3n4o5p6'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: ONEIDENTITY_TPAM
        raw_log_field: body
        ingestion_labels:
          env: production
          source: tpam
    
    service:
      pipelines:
        logs/tpam_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/tpam
    
  • Windows 配置示例

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/tpam:
        compression: gzip
        creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json'
        customer_id: 'a1b2c3d4-e5f6-g7h8-i9j0-k1l2m3n4o5p6'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: ONEIDENTITY_TPAM
        raw_log_field: body
        ingestion_labels:
          env: production
          source: tpam
    
    service:
      pipelines:
        logs/tpam_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/tpam
    

保存配置文件

  • 修改后,保存文件:
    • Linux:依次按 Ctrl+OEnterCtrl+X
    • Windows:依次点击文件 > 保存

重启 Bindplane 代理以应用更改

如需在 Linux 中重启 Bindplane 代理,请执行以下操作:

  1. 运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
  2. 验证服务是否正在运行:

    sudo systemctl status observiq-otel-collector
    
  3. 检查日志是否存在错误:

    sudo journalctl -u observiq-otel-collector -f
    

如需在 Windows 中重启 Bindplane 代理,请执行以下操作:

  1. 请从下列选项中选择一项:

    • 以管理员身份运行命令提示符或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服务控制台:
      1. Win+R,输入 services.msc,然后按 Enter 键。
      2. 找到 observIQ OpenTelemetry 收集器
      3. 右键点击并选择重新启动
  2. 验证服务是否正在运行:

    sc query observiq-otel-collector
    
  3. 检查日志是否存在错误:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

配置 One Identity TPAM syslog 转发

将 TPAM 配置为将 syslog 消息转发到 Bindplane 代理。

  1. 登录 One Identity TPAM Web 管理界面。
  2. 前往 /admin
  3. 在左侧导航菜单中,依次前往系统状态 > SysLog 配置
  4. SysLog 配置页面中,提供以下配置详细信息:
    • SysLog 服务器:输入 Bindplane 代理主机(例如 192.168.1.100)的 IP 地址。
    • 端口:输入在 Bindplane 代理中配置的端口号(例如 5141514)。
      • 默认端口为 514
      • 如果在 Linux 上使用非 root Bindplane 代理,请使用 1514 或更高版本
    • 协议:TPAM 仅支持使用 UDP 传输 syslog。
  5. 点击保存应用以保存配置。
  6. 点击测试连接(如有)以验证与 Bindplane 代理的连接。
  7. 如果存在单独的启用/停用切换开关,请启用 syslog 转发。 注意:TPAM 以自定义专有格式(不符合 CEF 标准)发送 syslog 消息。该格式包含两种日志类型:
    • 活动报告 (tpam):密码检索、系统操作和特权访问活动
    • 系统管理员活动日志 (sysadmin):管理操作和配置更改
  • syslog 消息格式遵循以下结构:

    PAR[PID]: UserName/AdminName, Operation, ObjectType, Target/ObjectName, Role, Failed, OtherInfo
    

验证 Syslog 转发

  1. 在 TPAM 中执行测试操作(例如检索密码或修改系统)。
  2. 检查 Bindplane 代理日志,验证是否收到了 syslog 消息:

    • Linux
    sudo journalctl -u observiq-otel-collector -f | grep -i tpam
    
    • Windows
    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log" | findstr /i "tpam"
    
  3. 登录 Google SecOps 控制台,并验证日志是否显示在搜索界面中。

排查 syslog 连接问题

如果未收到 syslog 消息,请执行以下操作:

  1. 验证 TPAM 设备与 Bindplane 代理之间的网络连接:

    ping <bindplane_agent_ip>
    
  2. 验证 UDP 端口是否已打开并在 Bindplane 代理上处于监听状态:

    • Linux

      sudo netstat -ulnp | grep 514
      
    • Windows

      netstat -an | findstr :514
      
  3. 检查防火墙规则是否允许在配置的端口上传输 UDP 流量:

    • 来源:TPAM 设备 IP 地址
    • 目标:Bindplane 代理 IP 地址
    • 协议:UDP
    • 端口:514(或配置的端口)

验证 TPAM syslog 配置是否已保存并处于有效状态:

  1. 登录 TPAM 网页界面

  2. 依次前往 /admin > 系统状态 > SysLog 配置

  3. 验证 IP 地址和端口是否正确

  4. 测试连接(如有)

查看 TPAM 系统日志,了解是否存在 syslog 传输错误:

  1. 依次前往 /admin > 系统状态 > 系统日志
  2. 查找与 syslog 相关的错误消息

如需了解更多问题排查信息,请参阅 One Identity TPAM syslog 问题排查指南

UDM 映射表

日志字段 UDM 映射 逻辑
cn1 additional.fields 在 UDM 模型的正式部分中无法充分表示的其他供应商特定事件数据
cn1Label additional.fields
cs1 additional.fields
cs1Label additional.fields
cs2 additional.fields
cs2Label additional.fields
cs3 additional.fields
cs3Label additional.fields
cs4 additional.fields
cs4Label additional.fields
cs5 additional.fields
cs5Label additional.fields
cs6 additional.fields
cs6Label additional.fields
msg metadata.description 事件的说明
metadata.event_type metadata.event_type 事件类型(例如 USER_LOGIN、NETWORK_CONNECTION)
eventid metadata.product_event_type 特定于产品的事件类型
logmsg metadata.product_event_type
版本 metadata.product_version 产品版本
主机名 principal.asset.hostname 与正文相关联的资产的主机名
groupName principal.group.group_display_name 群组的显示名称
主机名 principal.hostname 主账号的主机名
cs1 principal.user.attribute.roles 与用户关联的角色
deviceCustomDate1 security_result.detection_fields 检测中使用的字段
deviceCustomDate1Label security_result.detection_fields
reason security_result.summary 安全性结果摘要
destinationDnsDomain target.domain.name 目标网域的名称
cn1 target.resource.product_object_id 目标资源的产品专用对象 ID
requestUrl target.url 目标的网址
duser target.user.user_display_name 目标用户的显示名称
duid target.user.userid 目标用户的用户 ID
logmessage metadata.product_name 商品名称
logtype metadata.vendor_name 供应商名称
timestamp event.idm.read_only_udm.metadata.event_timestamp 从变更日志映射
cn2 event.idm.read_only_udm.additional.fields 从变更日志映射
cn3 event.idm.read_only_udm.additional.fields 从变更日志映射
cs2", "cs3", "cs4", "cs5", "cs6 additional.fields 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。