收集 CyberArk Machine Identity Security 日志(以前称为 Venafi)

支持的平台:

本文档介绍了如何使用 Bindplane 将 CyberArk Machine Identity Security(以前称为 Venafi)日志注入到 Google Security Operations 中。CyberArk Machine Identity Security 提供自动化的证书生命周期管理、机器身份保护和零信任 PKI 服务。它使组织能够发现、管理和自动预配及续订整个基础架构中的 TLS/SSL 证书和加密密钥。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例。
  • 搭载 systemd 的 Windows 2016 或更高版本或 Linux 主机。
  • 如果在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开。
  • 对 Venafi 配置控制台 (VCC) 的特权访问权限。

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件

    • 将文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台。
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    

其他安装资源

如需了解其他安装选项,请参阅此安装指南

配置 Bindplane 代理以注入 Syslog 并将其发送到 Google SecOps

  1. 访问配置文件:

    • 找到 config.yaml 文件。通常,它位于 Linux 上的 /etc/bindplane-agent/ 目录中或 Windows 上的安装目录中。
    • 使用文本编辑器(例如 nanovi 或记事本)打开该文件。
  2. 按如下方式修改 config.yaml 文件:

    receivers:
      tcplog:
        # Replace the port and IP address as required
        listen_address: "0.0.0.0:514"
    
    exporters:
      chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: <your_customer_id>
        endpoint: malachiteingestion-pa.googleapis.com
        # Add optional ingestion labels for better organization
        log_type: 'VENAFI_ZTPKI'
        raw_log_field: body
        ingestion_labels:
    
    service:
      pipelines:
        logs/source0__chronicle_w_labels-0:
          receivers:
            - tcplog
          exporters:
            - chronicle/chronicle_w_labels
    
  • 根据基础架构的需要替换端口和 IP 地址。
  • <your_customer_id> 替换为实际的客户 ID。
  • /path/to/ingestion-authentication-file.json 更新为在第 1 步中保存身份验证文件的文件路径。

重启 Bindplane 代理以应用更改

  1. 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
  2. 如需在 Windows 中重启 Bindplane 代理,您可以使用服务控制台,也可以输入以下命令:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

在 CyberArk Machine Identity Security(以前称为 Venafi)上配置 Syslog 转发

  1. 登录 Venafi 配置控制台 (VCC)
  2. 依次前往配置 > 系统偏好设置 > 日志记录
  3. Syslog 设置部分,选择启用 Syslog

  4. 提供以下配置详细信息:

    • Syslog 服务器:输入 Bindplane 代理主机 IP 地址。
    • 端口:输入 514(或您在 Bindplane 代理中配置的端口)。
    • 协议:选择 TCP
    • Syslog 格式:选择 RFC 5424(推荐)或 RFC 3164
  5. 日志类别部分中,选择要转发的事件类型:

    • 证书生命周期事件(签发、续订、撤消)
    • 政策违规行为和合规性提醒
    • 身份验证和授权事件
    • 管理操作和配置变更
    • 发现扫描结果
  6. 点击保存以应用配置。

  7. 通过检查主机系统上的 Bindplane 代理日志,验证日志是否正在发送。

如需了解详细的特定版本说明,请参阅 Venafi 文档或与 CyberArk 支持团队联系。

UDM 映射表

日志字段 UDM 映射 逻辑
account_list additional.fields 已合并
data_name_label additional.fields 已合并
data_value_label additional.fields 已合并
grouping_name_label additional.fields 已合并
grouping_value_label additional.fields 已合并
text1_name_label additional.fields 已合并
text2_name_label additional.fields 已合并
text2_value_label additional.fields 已合并
value1_name_label additional.fields 已合并
value2_name_label additional.fields 已合并
value2_value_label additional.fields 已合并
description metadata.description 直接映射
created_at metadata.event_timestamp 解析为 ISO8601
not_after metadata.event_timestamp 解析为 ISO8601
not_before metadata.event_timestamp 解析为 ISO8601
time_stamp metadata.event_timestamp 解析为 yyyy-MM-ddTHH:mm:ssZ
timestamp metadata.event_timestamp 解析为 ISO8601
has_principal metadata.event_type 已映射:trueNETWORK_CONNECTIONtrueSTATUS_UPDATE
has_user metadata.event_type 已映射:trueUSER_UNCATEGORIZED
name metadata.product_event_type 直接映射
%{id} metadata.product_log_id 已合并
event_id metadata.product_log_id 直接映射
id metadata.product_log_id id != `` 时进行映射
organization_name network.organization_name 直接映射
issuer_dn network.tls.client.certificate.issuer 直接映射
serial network.tls.client.certificate.serial 直接映射
fingerprint network.tls.client.certificate.sha1 直接映射
fingerprint_sha256 network.tls.client.certificate.sha256 直接映射
dvc_ip principal.asset.ip 已合并
dvc_ip principal.ip 已合并
organization_id_label principal.user.attribute.labels 已合并
subject_dn_label principal.user.attribute.labels 已合并
user_email principal.user.email_addresses 已映射:^.+@.+$user_email
common_name principal.user.user_display_name 直接映射
user_id principal.user.userid 直接映射
certificate_id_label security_result.detection_fields 已合并
certificate_request_id_label security_result.detection_fields 已合并
deleted_at_label security_result.detection_fields 已合并
imported_label security_result.detection_fields 已合并
key_algorithm_label security_result.detection_fields 已合并
key_size_label security_result.detection_fields 已合并
revocation_reason_label security_result.detection_fields 已合并
revocation_status_label security_result.detection_fields 已合并
signature_algorithm_label security_result.detection_fields 已合并
updated_at_label security_result.detection_fields 已合并
policy_id security_result.rule_id 直接映射
policy_name security_result.rule_name 直接映射
text1_value target.asset.ip 已合并
text1_value target.ip 已合并
target_port target.port 直接映射
subsystem_label target.resource.attribute.labels 已合并
object target.resource.name 直接映射
object_id target.resource.product_object_id 直接映射
account_name target.user.user_display_name 直接映射
account_id target.user.userid 直接映射
不适用 metadata.event_type 常量:GENERIC_EVENT
不适用 metadata.product_name 常量:VENAFI ZTPKI
不适用 metadata.vendor_name 常量:VENAFI ZTPKI
不适用 security_result.severity 常量:LOW
time_stamp event.idm.read_only_udm.metadata.event_timestamp 从变更日志映射
name event.idm.read_only_udm.metadata.product_event_type 从变更日志映射
dvc_ip event.idm.read_only_udm.principal.ipevent.idm.read_only_udm.principal.asset.ip之间 从变更日志映射
object event.idm.read_only_udm.target.resource.name 从变更日志映射
object_subsystem event.idm.read_only_udm.target.resource.attribute.labels 从变更日志映射
event_id event.idm.read_only_udm.metadata.product_log_id 从变更日志映射
description event.idm.read_only_udm.metadata.description 从变更日志映射
object_id event.idm.read_only_udm.target.resource.product_object_id 从变更日志映射
value1.value event.idm.read_only_udm.target_port 从变更日志映射
value1.name event.idm.read_only_udm.additional.fields 从变更日志映射
text2.value event.idm.read_only_udm.additional.fields 从变更日志映射
data.name event.idm.read_only_udm.additional.fields 从变更日志映射
data.value event.idm.read_only_udm.additional.fields 从变更日志映射
grouping.name event.idm.read_only_udm.additional.fields 从变更日志映射
grouping.value event.idm.read_only_udm.additional.fields 从变更日志映射
value2.name event.idm.read_only_udm.additional.fields 从变更日志映射
value2.value event.idm.read_only_udm.additional.fields 从变更日志映射
text1.name event.idm.read_only_udm.additional.fields 从变更日志映射
text2.name event.idm.read_only_udm.additional.fields 从变更日志映射
text1.value event.idm.read_only_udm.target.ipevent.idm.read_only_udm.target.asset.ip之间 从变更日志映射
severity event.idm.read_only_udm.security_result.severity 从变更日志映射
key_size" and "key_algorithm security_result.detection_fields 从变更日志映射
fringerprint_sha1 network.tls.client.certificate.sha1 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。