收集 One Identity TPAM 日志
本文档介绍了如何使用 Bindplane 将 One Identity TPAM 日志注入到 Google Security Operations。
One Identity Privileged Access Manager (TPAM) 是一种旧版特权访问管理解决方案,可为企业环境提供集中式密码管理、会话监控和特权账号治理。TPAM 会针对密码检索、系统管理操作和特权会话活动生成活动日志。
准备工作
请确保满足以下前提条件:
- Google SecOps 实例
- Windows Server 2016 或更高版本,或者具有
systemd的 Linux 主机 - Bindplane 代理与 One Identity TPAM 设备之间的网络连接
- 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开
- 对 One Identity TPAM Web 管理界面的特权访问权限
- TPAM 设备已配置且可正常运行
获取 Google SecOps 注入身份验证文件
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 收集代理。
下载数据注入身份验证文件。将文件安全地保存在将要安装 Bindplane 的系统上。
获取 Google SecOps 客户 ID
- 登录 Google SecOps 控制台。
- 依次前往 SIEM 设置 > 配置文件。
复制并保存组织详细信息部分中的客户 ID。
安装 Bindplane 代理
按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。
Windows 安装
- 以管理员身份打开命令提示符或 PowerShell。
运行以下命令:
msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet等待安装完成。
运行以下命令,验证安装是否成功:
sc query observiq-otel-collector该服务应显示为 正在运行。
Linux 安装
- 打开具有 root 或 sudo 权限的终端。
运行以下命令:
sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh等待安装完成。
运行以下命令,验证安装是否成功:
sudo systemctl status observiq-otel-collector该服务应显示为有效(正在运行)。
其他安装资源
如需了解其他安装选项和问题排查信息,请参阅 Bindplane 代理安装指南。
配置 Bindplane 代理以注入 syslog 并将其发送到 Google SecOps
找到配置文件
Linux:
sudo nano /etc/bindplane-agent/config.yamlWindows:
notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
修改配置文件
将
config.yaml的全部内容替换为以下配置:receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/tpam: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'YOUR_CUSTOMER_ID' endpoint: malachiteingestion-pa.googleapis.com log_type: ONEIDENTITY_TPAM raw_log_field: body ingestion_labels: source: tpam service: pipelines: logs/tpam_to_chronicle: receivers: - udplog exporters: - chronicle/tpam
配置参数
替换以下占位符:
接收器配置:
listen_address:要监听的 IP 地址和端口0.0.0.0:514在端口 514(标准 syslog 端口)上的所有接口上进行监听- 如果以非根用户身份在 Linux 上运行,请使用
0.0.0.0:1514 - TPAM 仅支持 UDP syslog,因此需要
udplog接收器
导出器配置:
creds_file_path:提取身份验证文件的完整路径:- Linux:
/etc/bindplane-agent/ingestion-auth.json - Windows:
C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
- Linux:
customer_id:将YOUR_CUSTOMER_ID替换为上一步中的客户 IDendpoint:区域端点网址:- 美国:
malachiteingestion-pa.googleapis.com - 欧洲:
europe-malachiteingestion-pa.googleapis.com - 亚洲:
asia-southeast1-malachiteingestion-pa.googleapis.com - 如需查看完整列表,请参阅区域级端点
- 美国:
log_type:必须为ONEIDENTITY_TPAM,且完全一致ingestion_labels:用于过滤和组织的可选标签
Linux(非根用户)的配置示例
receivers: udplog: listen_address: "0.0.0.0:1514" exporters: chronicle/tpam: compression: gzip creds_file_path: '/etc/bindplane-agent/ingestion-auth.json' customer_id: 'a1b2c3d4-e5f6-g7h8-i9j0-k1l2m3n4o5p6' endpoint: malachiteingestion-pa.googleapis.com log_type: ONEIDENTITY_TPAM raw_log_field: body ingestion_labels: env: production source: tpam service: pipelines: logs/tpam_to_chronicle: receivers: - udplog exporters: - chronicle/tpamWindows 配置示例
receivers: udplog: listen_address: "0.0.0.0:514" exporters: chronicle/tpam: compression: gzip creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json' customer_id: 'a1b2c3d4-e5f6-g7h8-i9j0-k1l2m3n4o5p6' endpoint: malachiteingestion-pa.googleapis.com log_type: ONEIDENTITY_TPAM raw_log_field: body ingestion_labels: env: production source: tpam service: pipelines: logs/tpam_to_chronicle: receivers: - udplog exporters: - chronicle/tpam
保存配置文件
- 修改后,保存文件:
- Linux:依次按
Ctrl+O、Enter和Ctrl+X - Windows:依次点击文件 > 保存
- Linux:依次按
重启 Bindplane 代理以应用更改
如需在 Linux 中重启 Bindplane 代理,请执行以下操作:
运行以下命令:
sudo systemctl restart observiq-otel-collector验证服务是否正在运行:
sudo systemctl status observiq-otel-collector检查日志是否存在错误:
sudo journalctl -u observiq-otel-collector -f
如需在 Windows 中重启 Bindplane 代理,请执行以下操作:
请从下列选项中选择一项:
- 以管理员身份运行命令提示符或 PowerShell:
net stop observiq-otel-collector && net start observiq-otel-collector- 服务控制台:
- 按
Win+R,输入services.msc,然后按 Enter 键。 - 找到 observIQ OpenTelemetry 收集器。
- 右键点击并选择重新启动。
- 按
验证服务是否正在运行:
sc query observiq-otel-collector检查日志是否存在错误:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
配置 One Identity TPAM syslog 转发
将 TPAM 配置为将 syslog 消息转发到 Bindplane 代理。
- 登录 One Identity TPAM Web 管理界面。
- 前往 /admin。
- 在左侧导航菜单中,依次前往系统状态 > SysLog 配置。
- 在 SysLog 配置页面中,提供以下配置详细信息:
- SysLog 服务器:输入 Bindplane 代理主机(例如
192.168.1.100)的 IP 地址。 - 端口:输入在 Bindplane 代理中配置的端口号(例如
514或1514)。- 默认端口为
514 - 如果在 Linux 上使用非 root Bindplane 代理,请使用
1514或更高版本
- 默认端口为
- 协议:TPAM 仅支持使用 UDP 传输 syslog。
- SysLog 服务器:输入 Bindplane 代理主机(例如
- 点击保存或应用以保存配置。
- 点击测试连接(如有)以验证与 Bindplane 代理的连接。
- 如果存在单独的启用/停用切换开关,请启用 syslog 转发。
注意:TPAM 以自定义专有格式(不符合 CEF 标准)发送 syslog 消息。该格式包含两种日志类型:
- 活动报告 (tpam):密码检索、系统操作和特权访问活动
- 系统管理员活动日志 (sysadmin):管理操作和配置更改
syslog 消息格式遵循以下结构:
PAR[PID]: UserName/AdminName, Operation, ObjectType, Target/ObjectName, Role, Failed, OtherInfo
验证 Syslog 转发
- 在 TPAM 中执行测试操作(例如检索密码或修改系统)。
检查 Bindplane 代理日志,验证是否收到了 syslog 消息:
- Linux:
sudo journalctl -u observiq-otel-collector -f | grep -i tpam- Windows:
type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log" | findstr /i "tpam"登录 Google SecOps 控制台,并验证日志是否显示在搜索界面中。
排查 syslog 连接问题
如果未收到 syslog 消息,请执行以下操作:
验证 TPAM 设备与 Bindplane 代理之间的网络连接:
ping <bindplane_agent_ip>验证 UDP 端口是否已打开并在 Bindplane 代理上处于监听状态:
Linux:
sudo netstat -ulnp | grep 514Windows:
netstat -an | findstr :514
检查防火墙规则是否允许在配置的端口上传输 UDP 流量:
- 来源:TPAM 设备 IP 地址
- 目标:Bindplane 代理 IP 地址
- 协议:UDP
- 端口:514(或配置的端口)
验证 TPAM syslog 配置是否已保存并处于有效状态:
登录 TPAM 网页界面
依次前往 /admin > 系统状态 > SysLog 配置
验证 IP 地址和端口是否正确
测试连接(如有)
查看 TPAM 系统日志,了解是否存在 syslog 传输错误:
- 依次前往 /admin > 系统状态 > 系统日志
- 查找与 syslog 相关的错误消息
如需了解更多问题排查信息,请参阅 One Identity TPAM syslog 问题排查指南。
UDM 映射表
| 日志字段 | UDM 映射 | 逻辑 |
|---|---|---|
| cn1 | additional.fields | 在 UDM 模型的正式部分中无法充分表示的其他供应商特定事件数据 |
| cn1Label | additional.fields | |
| cs1 | additional.fields | |
| cs1Label | additional.fields | |
| cs2 | additional.fields | |
| cs2Label | additional.fields | |
| cs3 | additional.fields | |
| cs3Label | additional.fields | |
| cs4 | additional.fields | |
| cs4Label | additional.fields | |
| cs5 | additional.fields | |
| cs5Label | additional.fields | |
| cs6 | additional.fields | |
| cs6Label | additional.fields | |
| msg | metadata.description | 事件的说明 |
| metadata.event_type | metadata.event_type | 事件类型(例如 USER_LOGIN、NETWORK_CONNECTION) |
| eventid | metadata.product_event_type | 特定于产品的事件类型 |
| logmsg | metadata.product_event_type | |
| 版本 | metadata.product_version | 产品版本 |
| 主机名 | principal.asset.hostname | 与正文相关联的资产的主机名 |
| groupName | principal.group.group_display_name | 群组的显示名称 |
| 主机名 | principal.hostname | 主账号的主机名 |
| cs1 | principal.user.attribute.roles | 与用户关联的角色 |
| deviceCustomDate1 | security_result.detection_fields | 检测中使用的字段 |
| deviceCustomDate1Label | security_result.detection_fields | |
| reason | security_result.summary | 安全性结果摘要 |
| destinationDnsDomain | target.domain.name | 目标网域的名称 |
| cn1 | target.resource.product_object_id | 目标资源的产品专用对象 ID |
| requestUrl | target.url | 目标的网址 |
| duser | target.user.user_display_name | 目标用户的显示名称 |
| duid | target.user.userid | 目标用户的用户 ID |
| logmessage | metadata.product_name | 商品名称 |
| logtype | metadata.vendor_name | 供应商名称 |
timestamp |
event.idm.read_only_udm.metadata.event_timestamp |
从变更日志映射 |
cn2 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cn3 |
event.idm.read_only_udm.additional.fields |
从变更日志映射 |
cs2", "cs3", "cs4", "cs5", "cs6 |
additional.fields |
从变更日志映射 |
更新日志
需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。