收集 OpenText Access Manager(以前称为 NetIQ Access Manager)日志

支持的平台:

本文档介绍了如何使用 Bindplane 将 OpenText Access Manager(以前称为 NetIQ Access Manager)日志注入到 Google Security Operations。

OpenText Access Manager 是一种本地身份和访问权限管理解决方案,可为 Web 应用和服务提供单点登录 (SSO)、多重身份验证、联合身份验证和基于政策的访问权限控制。它充当用户与受保护资源之间的安全网关,可在企业环境中强制执行身份验证和授权政策。

准备工作

请确保满足以下前提条件:

  • Google SecOps 实例。
  • 运行 Windows 2016 或更高版本的宿主机,或者具有 systemd 的 Linux 宿主机。
  • 网络连接:如果 Bindplane 代理在代理后面运行,请确保防火墙端口已根据 Bindplane 代理要求打开。
  • 对 OpenText Access Manager 管理控制台的特权访问权限。

获取 Google SecOps 注入身份验证文件

  1. 登录 Google SecOps 控制台
  2. 依次前往 SIEM 设置 > 收集代理
  3. 下载数据注入身份验证文件
    • 将文件安全地保存在将要安装 Bindplane 的系统上。

获取 Google SecOps 客户 ID

  1. 登录 Google SecOps 控制台
  2. 依次前往 SIEM 设置 > 配置文件
  3. 复制并保存组织详细信息部分中的客户 ID

安装 Bindplane 代理

按照以下说明在 Windows 或 Linux 操作系统上安装 Bindplane 代理。

Windows 安装

  1. 以管理员身份打开命令提示符PowerShell
  2. 运行以下命令:

    msiexec /i "[https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi](https://github.com/observIQ/bindplane-agent/releases/latest/download/observiq-otel-collector.msi)" /quiet
    

Linux 安装

  1. 打开具有 root 或 sudo 权限的终端。
  2. 运行以下命令:

    sudo sh -c "$(curl -fsSlL [https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh](https://github.com/observiq/bindplane-agent/releases/latest/download/install_unix.sh))" install_unix.sh
    

其他安装资源

如需了解其他安装选项,请参阅此安装指南

配置 Bindplane 代理以注入 Syslog 并将其发送到 Google SecOps

  1. 访问配置文件:

    • 找到 config.yaml 文件。通常,它位于 Linux 上的 /opt/observiq-otel-collector 目录中或 Windows 上的安装目录中。
    • 使用文本编辑器(例如 nanovi 或记事本)打开该文件。
  2. 按如下方式修改 config.yaml 文件:

    receivers:
    tcplog:
        listen_address: "0.0.0.0:514"
    
    exporters:
    chronicle/chronicle_w_labels:
        compression: gzip
        # Adjust the path to the credentials file you downloaded in Step 1
        creds_file_path: '/path/to/ingestion-authentication-file.json'
        # Replace with your actual customer ID from Step 2
        customer_id: '<customer_id>'
        endpoint: malachiteingestion-pa.googleapis.com
        log_type: NETIQ_ACCESS_MANAGER
        raw_log_field: body
        ingestion_labels:
    
    service:
    pipelines:
        logs/source0__chronicle_w_labels-0:
        receivers:
            - tcplog
        exporters:
            - chronicle/chronicle_w_labels
    
  • 根据基础架构的需要替换端口IP 地址
  • <customer_id> 替换为实际的客户 ID。
  • /path/to/ingestion-authentication-file.json 更新为在上一步中保存身份验证文件的文件路径。

重启 Bindplane 代理以应用更改

  1. 如需在 Linux 中重启 Bindplane 代理,请运行以下命令:

    sudo systemctl restart observiq-otel-collector
    
  2. 如需在 Windows 中重启 Bindplane 代理,您可以使用服务控制台,也可以输入以下命令:

    net stop observiq-otel-collector && net start observiq-otel-collector
    

配置 OpenText Access Manager syslog 转发

  1. 登录 OpenText Access Manager 管理控制台
  2. 依次前往审核 > Syslog
  3. 选中启用 Syslog 复选框。
  4. 提供以下配置详细信息:
    • Syslog 服务器地址:输入 Bindplane 代理主机 IP 地址。
    • 端口:输入 514
    • 功能:选择相应的 syslog 功能(例如 LOCAL0)。
  5. 审核事件部分,选择要转发的事件类别:
    • 身份验证事件
    • 授权事件
    • 管理事件
    • 系统事件
  6. 点击应用以保存 syslog 配置。

UDM 映射表

日志字段 UDM 映射 逻辑
version about.resource.attribute.labels 已合并
_field additional.fields 已合并
I extensions.auth.type 已映射:"002E0505","002E001E","002E0046"AUTHTYPE_UNSPECIFIED"002E0007","002E000C"...
host_name intermediary.hostname 直接映射
D metadata.description 直接映射
stringValue3 metadata.description 直接映射
timestamp metadata.event_timestamp 解析为 RFC 3339
I metadata.event_type 映射:"002E0505","002E001E","002E0046"USER_LOGIN002E0525 → `NETWORK_UNCATEGORIZ...
has_principal metadata.event_type 已映射:trueNETWORK_CONNECTIONtrueSTATUS_UPDATE
has_user metadata.event_type 已映射:trueUSER_UNCATEGORIZED
id_sub_event metadata.product_event_type 直接映射
I metadata.product_log_id 直接映射
eventId metadata.product_log_id 直接映射
event_id metadata.product_log_id 直接映射
product metadata.product_name 直接映射
product_version metadata.product_version 直接映射
vendor metadata.vendor_name 直接映射
T network.http.user_agent 直接映射
L network.session_id 直接映射
subTarget network.session_id 直接映射
F principal.application 直接映射
appName principal.application 直接映射
host principal.asset.hostname 直接映射
host_name principal.asset.hostname 直接映射
originator principal.asset.hostname 直接映射
src_ip principal.asset.ip 已合并
host principal.hostname 直接映射
host_name principal.hostname 直接映射
originator principal.hostname 直接映射
src_ip principal.ip 已合并
stringValue1 principal.user.userid 直接映射
I security_result.action 映射:"002E0505","002E001E","002E0046"security_action002E0525 → `security_actio...
security_action security_result.action 已合并
name security_result.action_details 直接映射
g_label security_result.detection_fields 已合并
h_label security_result.detection_fields 已合并
impersonatee_session_id_label security_result.detection_fields 已合并
m_label security_result.detection_fields 已合并
v_label security_result.detection_fields 已合并
priority security_result.priority_details 直接映射
A security_result.rule_id 直接映射
severity security_result.severity_details 映射的值(总共 5 个,例如 1TRACE2DEBUG4INFO
result security_result.summary 直接映射
process_name target.application 直接映射
dst_ip target.asset.ip 已合并
dst_ip target.ip 已合并
B target.resource.id 直接映射
O target.resource.name 直接映射
Y target.url 直接映射
_group_identifier target.user.group_identifiers 已合并
U target.user.userid 直接映射
device_name target.user.userid 直接映射
不适用 extensions.auth.type 常量:AUTHTYPE_UNSPECIFIED
不适用 metadata.event_type 常量:USER_LOGIN
不适用 metadata.product_name 常量:Netiq_Access_Manager
不适用 metadata.vendor_name 常量:Netiq
不适用 security_result.severity_details 常量:TRACE
"2" event.idm.read_only_udm.additional.fields 从变更日志映射
"3" event.idm.read_only_udm.additional.fields 从变更日志映射
"host_name" event.idm.read_only_udm.intermediary.hostname 从变更日志映射
1 event.idm.read_only_udm.additional.fields 从变更日志映射
stringValue2 event.idm.read_only_udm.security_result.detection_fields 从变更日志映射
eventId event.idm.read_only_udm.metadata.product_log_id 从变更日志映射
subTarget event.idm.read_only_udm.network.session_id 从变更日志映射
stringValue1 event.idm.read_only_udm.principal.user.userid 从变更日志映射
stringValue3 event.idm.read_only_udm.metadata.description 从变更日志映射
originator event.idm.read_only_udm.principal.asset.hostname 从变更日志映射
originator event.idm.read_only_udm.principal.hostname 从变更日志映射
G","H","M" and "V security_result.detection_fields 从变更日志映射
L event.idm.read_only_udm.network.session_id 从变更日志映射
T event.idm.read_only_udm.network.http.user_agent 从变更日志映射

更新日志

查看相应解析器的更改日志

需要更多帮助?获得社区成员和 Google SecOps 专业人士的解答。