将 ManageEngine PAM360 与 SIEM 工具集成

PAM360 可与 SIEM 工具集成,这些工具有助于实时收集和处理各种事件的审计日志,并将它们作为 syslog 消息发送至外部日志管理系统。可在“审计”选项卡中自定义需要触发通知的具体事件。本文将探讨 PAM360 与各种 SIEM 工具集成的过程。以下是当前可与 PAM360 集成以收集 syslog 的 SIEM 工具:

  • Splunk
  • ManageEngine EventLog Analyzer
  • Sumo Logic
  • Microsoft Sentinel
  • QRadar

除上述 SIEM 工具外,您还可以配置任何其他日志管理工具来收集审计日志。您可以同时配置多个日志管理工具。

阅读完本文后,您将详细了解以下内容:

  1. 集成如何运作?
  2. PAM360发送的Syslog消息格式
  3. 集成 SIEM 工具并配置 Syslog 收集

1. 集成如何运作?

一旦提供了收集器主机的详细信息(如主机名、端口和消息格式)并启用了集成,PAM360 就会生成符合所选 syslog 标准的 syslog 消息,并通过所选协议(TCP 或 UDP)将其转发至配置的主机和端口。默认情况下,设施名称设置为 AUTH,但您可以将其修改为列表中任何未被占用的设施名称。

  1. Splunk:点击  此处 查看有关如何在 Splunk 中查看 PAM360 发送的 Syslog 数据的信息。
  2. ManageEngine EventLog Analyzer: 在 PAM360 中添加收集器主机后, PAM360 服务器将自动作为设备添加到 EventLog Analyzer 中。请参阅 此部分 查看配置步骤。
  3. Sumo Logic:点击 此处 以了解有关 Sumo Logic 收集器的更多信息。
  4. Microsoft Sentinel:点击 此处 了解如何详细配置 Microsoft Sentinel 与 PAM360 的集成。
  5. QRadar:点击 此处 了解如何配置 QRadar 以接收并处理来自 PAM360 等源的 syslog 消息。
  6. 注意

    仅 PAM360 8300 及以上版本支持与 QRadar 的集成。

2. PAM360 发送的 Syslog 消息格式

PAM360 为资源审计和用户审计事件生成不同的 syslog 消息格式。每条 syslog 消息均以标识符开头,该标识符指定审计事件的类型,随后是用户名以及执行操作的 IP 地址。消息还包含操作类型、时间戳、状态、发生该操作的 PAM360 服务器名称,以及涉及的资源和账户名称等详细信息。 MSP 与非 MSP 的 Syslog 消息之间有一个显著区别,即 MSP 格式的消息中包含 ORG_NAME。

其他详细信息

  1. 从 PAM360 8300 及以上版本开始,除 RFC 3164 外,还支持以下 syslog 标准:
    • RFC_5424
    • CEF
    • LEEF
  2. PAM360 向外部日志接收器发送的资源和用户审计事件的 syslog 消息结构因所选的 syslog 格式而异。

3. 集成 SIEM 工具并配置 Syslog 收集

请按照以下步骤将任意 SIEM 工具与 PAM360 集成并配置 Syslog 收集:

  1. 导航至“管理”>>“集成”>>“SIEM”
    integration-siem1
  2. 在弹出的SIEM 集成页面中,您将看到包含以下选项的 SIEM 工具模块。无论您希望将 PAM360 与何种 SIEM 工具集成,这些选项均保持一致。
    • 启用:若集成处于禁用状态,您将看到此选项。点击此按钮以输入SIEM工具的必要信息并启用集成。
    • 编辑:若集成已启用,将显示此选项。点击此按钮可更新 SIEM 工具的详细信息,例如收集器名称、端口、协议和设施名称。
    • 禁用:若集成已启用,您将看到此选项。点击此按钮可禁用集成。
  3. 点击您所选 SIEM 工具下方的“启用”
  4. 从 PAM360 8300 及以上版本开始,如果您没有列表中的任何工具,请点击“添加新 SIEM”按钮,并在弹出的页面中输入以下详细信息:
    • 应用程序名称:输入 PAM360 应向其发送 syslog 消息的 syslog 收集器的名称。这有助于您轻松识别该集成。
    • 收集器名称:输入运行 syslog 服务的服务器的主机名。
    • 端口:指定 syslog 收集器监听的端口号。UDP 的默认端口号为 514。
    • 协议:从给定选项中选择所需的传输协议,用于将 syslog 消息发送至 syslog 收集器。
    • Syslog 标准:选择 PAM360 应采用的 Syslog 消息格式,用于将配置的审计事件的 Syslog 消息发送至 Syslog 收集器。
    • 设施名称:指定用于对消息进行分类的 syslog 设施。这有助于 SIEM 工具正确组织和过滤日志(例如 Local0、Local1 等)。
      integration-siem2
  5. 在 PAM360 8300 之前的版本中,如果您没有列表中的任何工具,请点击“其他”下的“启用”按钮,并输入所需的详细信息,包括收集器名称端口协议和 设施名称
  6. 输入所需详细信息后,点击“启用”按钮。您已成功将所选的 SIEM 工具与 PAM360 集成。

3.1 在 PAM360 中自定义 Syslog 事件通知

启用 SIEM 集成并完成设置后,您可以自定义应生成 syslog 消息的事件。

  1. 与密码相关的事件:要为与密码相关的事件生成 syslog 消息,请导航至“组”>>(目标组的)“操作”>>“配置通知”,并为所需的密码操作选择“作为 syslog 消息发送”。
    integration-siem3
  2. 账户操作:您可以为在 PAM360 中执行的各种操作生成 syslog 消息。这适用于资源审计和用户审计事件:
    1. 资源审计- 导航至“审计”>>“资源审计”>>“审计操作”>>“配置资源审计”
    2. 用户审计- 导航至“审计”>>“用户审计”>>“审计操作”>>“配置用户审计”

“审核配置”窗口中,默认情况下所有操作的“生成 Syslog”选项均处于启用状态。请取消勾选无需作为 Syslog 消息记录的操作。
integration-siem4




Top