将 PAM360 与 ManageEngine EventLog Analyzer 集成

PAM360 与 ManageEngine EventLog Analyzer 集成,通过集中化的日志管理和分析,增强对远程会话活动的可视性。EventLog Analyzer 是一款全面的日志管理解决方案,支持日志收集、自定义日志解析和详细报告。与 PAM360 集成后,它使组织能够整合并可视化从 PAM360 界面发起远程会话的日志数据,从而更深入地洞察用户活动并提升审计准备度。 该集成通过允许 EventLog Analyzer 使用配置好的服务器详细信息和身份验证凭据,经由 API 从 PAM360 检索会话数据来实现。收集到的日志数据会定期同步,并在 EventLog Analyzer 中以易于理解的格式呈现,从而实现更有效的监控和取证分析。

集成配置完成后,管理员可直接通过 PAM360 界面中的“审计 >> 已记录连接”访问远程会话(包括活动和已关闭会话)的详细日志。每个会话日志都全面展示了会话期间执行的事件,并附有相关的机器日志详情,有助于确保特权访问活动的责任归属和透明度。
pam360-eventlog-integration

注意

目前,通过 PAM360 - EventLog Analyzer 集成收集日志数据仅支持 Windows RDP 会话。

本文档介绍了将 PAM360 与 ManageEngine EventLog Analyzer 集成的流程。阅读完本文档后,您将掌握以下内容:

  1. 先决条件
  2. 在 EventLog Analyzer 中配置集成
  3. 在 PAM360 中启用 EventLog Analyzer 集成
  4. 故障排除提示

1. 先决条件

1.1 允许 Windows 资源接受来自 PAM360 的远程会话

在将从 PAM360 发起远程会话的 Windows 设备上执行以下命令。对于首次从 PAM360 发起远程会话的每台设备,都必须执行这些命令。 首次配置后,后续远程会话无需再次执行这些命令。您也可以通过批量 GPO 更新在所有目标终端上执行这些操作。这些命令允许将特定 Windows 机器的日志数据发送至 EventLog Analyzer。

请使用管理员账户打开命令提示符,并执行以下操作:

auditpol /set /category:"Account Logon" /success:enable /failure:enable
gpupdate /force

1.2 导入 EventLog Analyzer SSL 证书

PAM360 支持启用 HTTPS 以保障远程连接的安全。要在集成过程中启用 HTTPS,必须在服务器上导入有效的 SSL 证书。请按照以下步骤在服务器上导入证书:

  1. 停止 PAM360 服务。
  2. 以管理员权限打开命令提示符,导航至<PAM360-安装目录>/bin文件夹,并执行以下命令:
    importCert.bat <EventLog Analyzer 证书的绝对路径>
  3. 重新启动 PAM360 服务。

2. 在 EventLog Analyzer 中配置集成

在 PAM360 中启用 EventLog Analyzer 集成之前,请在 EventLog Analyzer 控制台中执行以下配置步骤,以优化 EventLog Analyzer 接收来自 PAM360 的日志数据。

2.1 在 EventLog Analyzer 中将 PAM360 和资源添加为设备

  1. 导航至Log360 >> EventLog Analyzer。
  2. 在 EventLog Analyzer 控制台中添加以下设备:
    1. 添加 PAM360 服务器。
    2. 添加所有将从 PAM360 启动远程会话且需从 EventLog Analyzer 收集相应日志的资源。
    3. 请注意,您可以通过 EventLog Analyzer 中的发现功能手动添加资源或设备。点击 此处 了解有关 EventLog Analyzer 中工作组的更多信息。

2.2 在 EventLog Analyzer 中将 PAM360 添加为应用程序

  1. Log360 >> EventLog Analyzer 中,导航至“设置”>>“日志源配置”>>“应用程序”>>“ME 应用程序”,然后点击“添加 ME 应用程序”。
  2. 在弹出的页面中,将应用程序选为Password Manager Pro
  3. 现在,选择运行 PAM360 的机器,然后点击“添加”

2.3 为 PAM360 会话启用活动规则

  1. Log360 >> EventLog Analyzer 中,导航至“关联”>>“管理规则”>>“活动规则”。
  2. 点击PMP 会话旁边的红色图标,以启用通过 PAM360 进行的远程会话的活动日志。

完成上述步骤后,即可进入下一步,在 PAM360 中启用 EventLog Analyzer 集成。

3. 在 PAM360 中启用 EventLog Analyzer 集成

请按照以下详细步骤启用与 ManageEngine Event Log Analyzer 的集成:

  1. 登录您的 PAM360 账户,导航至“管理”>>“集成”>>“ManageEngine”
  2. ManageEngine 集成页面上,点击EventLog Analyzer徽标下方的“启用”按钮。
  3. 在弹出的窗口中,输入以下详细信息:
    1. 主机名- 运行 EventLog Analyzer 的机器的主机名。
    2. 端口- EventLog Analyzer 监听的端口。如果启用了 HTTPS 模式,请指定 HTTPS 端口号。
    3. 用户名- EventLog Analyzer 中管理员账户的用户名。请确保该账户具有管理员权限,而非操作员或访客账户。
    4. 密码- 指定管理员账户的密码。
    5. 启用 HTTPS- 选中此复选框以启用通过 HTTPS 连接。如果启用了 HTTPS 模式,您必须将有效的 SSL 证书导入到服务器中。点击 此处 查看导入 SSL 证书的步骤。
      integration-log360-2
  4. 点击“启用”以完成集成。
  5. 要查看通过 PAM360 界面启动的远程会话的日志数据,请导航至“审计”>>“已记录的连接”,然后点击所需记录会话旁边的“活动日志”图标。
    integration-log360-3

    其他详情

    • 在“管理 >> 集成 >> ManageEngine”下启用 EventLog Analyzer 集成后,EventLog Analyzer 的 SIEM 集成也会在“管理 >> 集成 >> SIEM 集成”下自动启用。此举旨在确保 PAM360 中的所有日志详细信息均以 syslog 消息的形式发送至 EventLog Analyzer。
    • 为确保 EventLog Analyzer 集成顺畅运行,建议始终启用与 EventLog Analyzer 的 SIEM 集成。
    • 点击 此处 了解有关 SIEM 集成的更多信息。

3.1 如何在 EventLog Analyzer 中设置警报通知?

当您的 PAM360 服务器遇到未经授权的登录时,您将通过电子邮件短信接收与 PAM360 相关的活动警报。在完成 PAM360 与 EventLog Analyzer 的集成后,即可开始配置警报。请注意,警报可通过 EventLog Analyzer 控制台进行配置。创建新的警报配置文件并指定您的偏好设置。具体步骤如下:

  1. 导航至Log360 >> EventLog Analyzer,然后切换到“警报”选项卡。
  2. 要添加新配置文件,请点击右上角的“添加”图标,然后选择“配置” >> “警报”
  3. 在此处输入名称、选择严重性级别,并选择所需的设备。
  4. “选择警报”选项下,点击“自定义警报”选项卡
  5. 使用下拉菜单指定以下条件:
    	源设备不等于 pam360-server(请选择您的 PAM360 服务器名称)
    +
    登录类型等于10
    +
    事件 ID 等于 4624(此 ID 表示未经授权的登录)
    指定的条件将如下所示:规则条件 = (SOURCEHOST:pam360-server) AND (LOGONTYPE:10) AND (EVENTID:4624)
  6. 点击“保存”以保存条件。
  7. “警报通知”下,选择您偏好的通知设置。根据这些设置,每当 PAM360 服务器检测到未经授权的登录时,您将通过电子邮件短信收到警报。若要为该警报调用工作流,请点击“工作流”选项卡,从下拉菜单中选择预定义的工作流,并将其分配给管理员或操作员。点击“保存配置”以保存所有警报设置。

警报配置文件已创建完成。现在,所有符合所选条件的警报都将列在 “警报” 选项卡下。如需详细了解如何创建警报配置文件,请点击 此处。如需了解在 EventLog Analyzer 中创建新工作流的更多信息,请点击 此处

4. 故障排除提示

通过遵循以下步骤,您可以识别并解决与集成相关的常见问题:

  • 检查时区同步:如果活动日志未被捕获,请验证 PAM360 服务器和远程机器上的时间设置。远程机器的系统时间必须与 PAM360 服务器的时间同步或晚于其时间。任何不匹配都可能因时间差异导致日志捕获失败。
  • 检查日志以排查数据关联问题:如果所有集成均已正确配置,但 PAM360 仍无法关联会话数据,请检查 Syslog 输出。确保 PAM360 发送的日志中捕获了“会话开始”和“会话结束”事件。缺少这些事件会导致数据关联失败。
  • 在 ELA 中验证远程服务器名称:如果 PAM360 会话数据未出现在 EventLog Analyzer (ELA) 中,请检查 ELA 中显示的远程服务器名称。该名称必须与 PAM360 中对应资源的 DNS 名称完全一致。任何命名不一致都可能导致 ELA 无法将会话与正确的资源关联。




Top