收集 One Identity TPAM 記錄

支援的國家/地區:

本文說明如何使用 Bindplane,將 One Identity TPAM 記錄擷取至 Google Security Operations。

One Identity Privileged Access Manager (TPAM) 是舊版權限存取管理解決方案,可為企業環境提供集中式密碼管理、工作階段監控和權限帳戶控管。TPAM 會產生密碼擷取、系統管理動作和特殊權限工作階段活動的活動記錄。

事前準備

請確認您已完成下列事前準備事項:

  • Google SecOps 執行個體
  • Windows Server 2016 以上版本,或搭載 systemd 的 Linux 主機
  • Bindplane 代理程式與 One Identity TPAM 設備之間的網路連線
  • 如果透過 Proxy 執行,請確保防火牆通訊埠已根據 Bindplane 代理程式需求開啟
  • One Identity TPAM 網頁管理介面的特殊存取權
  • 已設定並運作中的 TPAM 設備

取得 Google SecOps 擷取驗證檔案

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「收集代理程式」
  3. 下載擷取驗證檔案。將檔案安全地儲存在要安裝 Bindplane 的系統上。

取得 Google SecOps 客戶 ID

  1. 登入 Google SecOps 控制台。
  2. 依序前往「SIEM 設定」>「設定檔」
  3. 複製並儲存「機構詳細資料」部分中的客戶 ID

安裝 Bindplane 代理程式

請按照下列操作說明,在 Windows 或 Linux 作業系統上安裝 Bindplane 代理程式。

Windows 安裝

  1. 以管理員身分開啟「命令提示字元」或「PowerShell」
  2. 執行下列指令:

    msiexec /i "https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi" /quiet
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sc query observiq-otel-collector
    

    服務應顯示為「RUNNING」

Linux 安裝

  1. 開啟具有根層級或 sudo 權限的終端機。
  2. 執行下列指令:

    sudo sh -c "$(curl -fsSlL https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh)" install_unix.sh
    
  3. 等待安裝完成。

  4. 執行下列指令,確認安裝成功:

    sudo systemctl status observiq-otel-collector
    

    服務應顯示為有效 (執行中)

其他安裝資源

如需其他安裝選項和疑難排解資訊,請參閱 Bindplane 代理程式安裝指南

設定 Bindplane 代理程式,擷取系統記錄檔並傳送至 Google SecOps

找出設定檔

  • Linux:

    sudo nano /etc/bindplane-agent/config.yaml
    
  • Windows:

    notepad "C:\Program Files\observIQ OpenTelemetry Collector\config.yaml"
    

編輯設定檔

  • config.yaml 的所有內容替換為下列設定:

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/tpam:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: 'YOUR_CUSTOMER_ID'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: ONEIDENTITY_TPAM
        raw_log_field: body
        ingestion_labels:
          source: tpam
    
    service:
      pipelines:
        logs/tpam_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/tpam
    

設定參數

替換下列預留位置:

  • 接收器設定:

    • listen_address:要接聽的 IP 位址和通訊埠
      • 0.0.0.0:514 會監聽通訊埠 514 (標準系統記錄檔通訊埠) 的所有介面
      • 在 Linux 上以非超級使用者身分執行時,請使用 0.0.0.0:1514
      • TPAM 僅支援 UDP Syslog,因此需要 udplog 接收器
  • 匯出工具設定:

    • creds_file_path:擷取驗證檔案的完整路徑:
      • Linux/etc/bindplane-agent/ingestion-auth.json
      • WindowsC:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json
    • customer_id:將 YOUR_CUSTOMER_ID 替換為上一步的客戶 ID
    • endpoint:區域端點網址:
      • 美國malachiteingestion-pa.googleapis.com
      • 歐洲europe-malachiteingestion-pa.googleapis.com
      • 亞洲asia-southeast1-malachiteingestion-pa.googleapis.com
      • 如需完整清單,請參閱「區域端點
    • log_type:必須是ONEIDENTITY_TPAM,且顯示方式完全相同
    • ingestion_labels:用於篩選和整理的選用標籤
  • Linux 的設定範例 (非 root 使用者)

    receivers:
      udplog:
        listen_address: "0.0.0.0:1514"
    
    exporters:
      chronicle/tpam:
        compression: gzip
        creds_file_path: '/etc/bindplane-agent/ingestion-auth.json'
        customer_id: 'a1b2c3d4-e5f6-g7h8-i9j0-k1l2m3n4o5p6'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: ONEIDENTITY_TPAM
        raw_log_field: body
        ingestion_labels:
          env: production
          source: tpam
    
    service:
      pipelines:
        logs/tpam_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/tpam
    
  • Windows 設定範例

    receivers:
      udplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/tpam:
        compression: gzip
        creds_file_path: 'C:\Program Files\observIQ OpenTelemetry Collector\ingestion-auth.json'
        customer_id: 'a1b2c3d4-e5f6-g7h8-i9j0-k1l2m3n4o5p6'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: ONEIDENTITY_TPAM
        raw_log_field: body
        ingestion_labels:
          env: production
          source: tpam
    
    service:
      pipelines:
        logs/tpam_to_chronicle:
          receivers:
            - udplog
          exporters:
            - chronicle/tpam
    

儲存設定檔

  • 編輯完成後,請儲存檔案:
    • Linux:依序按下 Ctrl+OEnterCtrl+X
    • Windows:依序點選「檔案」>「儲存」

重新啟動 Bindplane 代理程式,以套用變更

如要在 Linux 中重新啟動 Bindplane 代理程式,請執行下列步驟:

  1. 執行下列指令:

    sudo systemctl restart observiq-otel-collector
    
  2. 確認服務正在執行:

    sudo systemctl status observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    sudo journalctl -u observiq-otel-collector -f
    

如要在 Windows 中重新啟動 Bindplane 代理程式,請按照下列步驟操作:

  1. 您可以選擇下列其中一個選項:

    • 以管理員身分開啟命令提示字元或 PowerShell:
    net stop observiq-otel-collector && net start observiq-otel-collector
    
    • 服務控制台:
      1. 按下 Win+R,輸入 services.msc,然後按下 Enter 鍵。
      2. 找出 observIQ OpenTelemetry Collector
      3. 按一下滑鼠右鍵,然後選取「重新啟動」
  2. 確認服務正在執行:

    sc query observiq-otel-collector
    
  3. 檢查記錄中是否有錯誤:

    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log"
    

設定 One Identity TPAM 系統記錄轉送

設定 TPAM,將系統記錄檔訊息轉送至 Bindplane 代理程式。

  1. 登入 One Identity TPAM 網頁管理介面。
  2. 前往 /admin
  3. 在左側導覽選單中,依序前往「系統狀態」>「系統記錄設定」
  4. 在「SysLog Configuration」(系統記錄設定) 頁面中,提供下列設定詳細資料:
    • SysLog 伺服器:輸入 Bindplane 代理程式主機的 IP 位址 (例如 192.168.1.100)。
    • 「Port」(通訊埠):輸入在 Bindplane 代理程式中設定的通訊埠編號 (例如 5141514)。
      • 預設通訊埠為 514
      • 在 Linux 上使用非根 Bindplane 代理程式時,請使用 1514 以上版本
    • 通訊協定:TPAM 僅支援 UDP 傳輸系統記錄。
  5. 按一下「儲存」或「套用」,儲存設定。
  6. 按一下「測試連線」 (如有),驗證與 Bindplane 代理程式的連線。
  7. 如有個別的啟用/停用切換按鈕,請啟用系統記錄轉送功能。 注意:TPAM 會以自訂專有格式傳送系統記錄訊息 (不符合 CEF 規範)。格式包含兩種記錄類型:
    • 活動報告 (tpam):密碼擷取、系統作業和具備特殊權限的存取活動
    • 系統管理員活動記錄 (sysadmin):管理動作和設定變更
  • syslog 訊息格式如下:

    PAR[PID]: UserName/AdminName, Operation, ObjectType, Target/ObjectName, Role, Failed, OtherInfo
    

確認系統記錄檔轉送功能

  1. 在 TPAM 中執行測試動作 (例如擷取密碼或修改系統)。
  2. 查看 Bindplane 代理程式記錄,確認是否收到 Syslog 訊息:

    • Linux:
    sudo journalctl -u observiq-otel-collector -f | grep -i tpam
    
    • Windows:
    type "C:\Program Files\observIQ OpenTelemetry Collector\log\collector.log" | findstr /i "tpam"
    
  3. 登入 Google SecOps 控制台,確認記錄檔是否顯示在「搜尋」介面中。

排解系統記錄連線問題

如果系統未收到系統記錄訊息,請採取下列行動:

  1. 確認 TPAM 設備與 Bindplane 代理程式之間的網路連線:

    ping <bindplane_agent_ip>
    
  2. 確認 UDP 通訊埠已開啟,且正在 Bindplane 代理程式上接聽:

    • Linux:

      sudo netstat -ulnp | grep 514
      
    • Windows:

      netstat -an | findstr :514
      
  3. 檢查防火牆規則是否允許設定的通訊埠傳送 UDP 流量:

    • 來源:TPAM 設備 IP 位址
    • 目的地:Bindplane 代理程式 IP 位址
    • 通訊協定:UDP
    • 通訊埠:514 (或設定的通訊埠)

確認 TPAM 系統記錄設定已儲存並啟用:

  1. 登入 TPAM 網頁介面

  2. 依序前往「/admin」>「System Status」>「SysLog Configuration」

  3. 確認 IP 位址和通訊埠正確無誤

  4. 測試連線 (如有)

查看 TPAM 系統記錄,確認是否有 Syslog 傳輸錯誤:

  1. 依序前往「/admin」>「系統狀態」>「系統記錄」
  2. 尋找與系統記錄相關的錯誤訊息

如需其他疑難排解資訊,請參閱 One Identity TPAM syslog 疑難排解指南

UDM 對應表

記錄欄位 UDM 對應 邏輯
cn1 additional.fields 無法在 UDM 模型的正式區段中充分呈現的額外供應商專屬事件資料
cn1Label additional.fields
cs1 additional.fields
cs1Label additional.fields
cs2 additional.fields
cs2Label additional.fields
cs3 additional.fields
cs3Label additional.fields
cs4 additional.fields
cs4Label additional.fields
cs5 additional.fields
cs5Label additional.fields
cs6 additional.fields
cs6Label additional.fields
msg metadata.description 事件說明
metadata.event_type metadata.event_type 事件類型 (例如 USER_LOGIN、NETWORK_CONNECTION)
eventid metadata.product_event_type 產品專屬事件類型
logmsg metadata.product_event_type
版本 metadata.product_version 產品版本
主機名稱 principal.asset.hostname 與主體相關聯的資產主機名稱
groupName principal.group.group_display_name 群組的顯示名稱
主機名稱 principal.hostname 主體的主機名稱
cs1 principal.user.attribute.roles 與使用者相關聯的角色
deviceCustomDate1 security_result.detection_fields 偵測時使用的欄位
deviceCustomDate1Label security_result.detection_fields
原因 security_result.summary 安全性結果摘要
destinationDnsDomain target.domain.name 目標網域的名稱
cn1 target.resource.product_object_id 目標資源的產品專屬物件 ID
requestUrl target.url 目標網址
duser target.user.user_display_name 目標使用者的顯示名稱
duid target.user.userid 目標使用者的使用者 ID
logmessage metadata.product_name 產品名稱
logtype metadata.vendor_name 供應商名稱
timestamp event.idm.read_only_udm.metadata.event_timestamp 從變更記錄對應
cn2 event.idm.read_only_udm.additional.fields 從變更記錄對應
cn3 event.idm.read_only_udm.additional.fields 從變更記錄對應
cs2", "cs3", "cs4", "cs5", "cs6 additional.fields 從變更記錄對應

變更記錄

查看這個剖析器的變更記錄

還有其他問題嗎?向社群成員和 Google SecOps 專業人員尋求答案。