将 ManageEngine PAM360 与 SIEM 工具集成
PAM360 可与 SIEM 工具集成,这些工具有助于实时收集和处理各种事件的审计日志,并将它们作为 syslog 消息发送至外部日志管理系统。可在“审计”选项卡中自定义需要触发通知的具体事件。本文将探讨 PAM360 与各种 SIEM 工具集成的过程。以下是当前可与 PAM360 集成以收集 syslog 的 SIEM 工具:
- Splunk
- ManageEngine EventLog Analyzer
- Sumo Logic
- Microsoft Sentinel
- QRadar
除上述 SIEM 工具外,您还可以配置任何其他日志管理工具来收集审计日志。您可以同时配置多个日志管理工具。
阅读完本文后,您将详细了解以下内容:
1. 集成如何运作?
一旦提供了收集器主机的详细信息(如主机名、端口和消息格式)并启用了集成,PAM360 就会生成符合所选 syslog 标准的 syslog 消息,并通过所选协议(TCP 或 UDP)将其转发至配置的主机和端口。默认情况下,设施名称设置为 AUTH,但您可以将其修改为列表中任何未被占用的设施名称。
- Splunk:点击 此处 查看有关如何在 Splunk 中查看 PAM360 发送的 Syslog 数据的信息。
- ManageEngine EventLog Analyzer: 在 PAM360 中添加收集器主机后, PAM360 服务器将自动作为设备添加到 EventLog Analyzer 中。请参阅 此部分 查看配置步骤。
- Sumo Logic:点击 此处 以了解有关 Sumo Logic 收集器的更多信息。
- Microsoft Sentinel:点击 此处 了解如何详细配置 Microsoft Sentinel 与 PAM360 的集成。
- QRadar:点击 此处 了解如何配置 QRadar 以接收并处理来自 PAM360 等源的 syslog 消息。
注意
仅 PAM360 8300 及以上版本支持与 QRadar 的集成。
2. PAM360 发送的 Syslog 消息格式
PAM360 为资源审计和用户审计事件生成不同的 syslog 消息格式。每条 syslog 消息均以标识符开头,该标识符指定审计事件的类型,随后是用户名以及执行操作的 IP 地址。消息还包含操作类型、时间戳、状态、发生该操作的 PAM360 服务器名称,以及涉及的资源和账户名称等详细信息。 MSP 与非 MSP 的 Syslog 消息之间有一个显著区别,即 MSP 格式的消息中包含 ORG_NAME。
其他详细信息
- 从 PAM360 8300 及以上版本开始,除 RFC 3164 外,还支持以下 syslog 标准:
- RFC_5424
- CEF
- LEEF
- PAM360 向外部日志接收器发送的资源和用户审计事件的 syslog 消息结构因所选的 syslog 格式而异。
3. 集成 SIEM 工具并配置 Syslog 收集
请按照以下步骤将任意 SIEM 工具与 PAM360 集成并配置 Syslog 收集:
- 导航至“管理”>>“集成”>>“SIEM”。

- 在弹出的SIEM 集成页面中,您将看到包含以下选项的 SIEM 工具模块。无论您希望将 PAM360 与何种 SIEM 工具集成,这些选项均保持一致。
- 启用:若集成处于禁用状态,您将看到此选项。点击此按钮以输入SIEM工具的必要信息并启用集成。
- 编辑:若集成已启用,将显示此选项。点击此按钮可更新 SIEM 工具的详细信息,例如收集器名称、端口、协议和设施名称。
- 禁用:若集成已启用,您将看到此选项。点击此按钮可禁用集成。
- 点击您所选 SIEM 工具下方的“启用”。
- 从 PAM360 8300 及以上版本开始,如果您没有列表中的任何工具,请点击“添加新 SIEM”按钮,并在弹出的页面中输入以下详细信息:
- 应用程序名称:输入 PAM360 应向其发送 syslog 消息的 syslog 收集器的名称。这有助于您轻松识别该集成。
- 收集器名称:输入运行 syslog 服务的服务器的主机名。
- 端口:指定 syslog 收集器监听的端口号。UDP 的默认端口号为 514。
- 协议:从给定选项中选择所需的传输协议,用于将 syslog 消息发送至 syslog 收集器。
- Syslog 标准:选择 PAM360 应采用的 Syslog 消息格式,用于将配置的审计事件的 Syslog 消息发送至 Syslog 收集器。
- 设施名称:指定用于对消息进行分类的 syslog 设施。这有助于 SIEM 工具正确组织和过滤日志(例如 Local0、Local1 等)。

- 在 PAM360 8300 之前的版本中,如果您没有列表中的任何工具,请点击“其他”下的“启用”按钮,并输入所需的详细信息,包括收集器名称、端口、协议和 设施名称。
- 输入所需详细信息后,点击“启用”按钮。您已成功将所选的 SIEM 工具与 PAM360 集成。
3.1 在 PAM360 中自定义 Syslog 事件通知
启用 SIEM 集成并完成设置后,您可以自定义应生成 syslog 消息的事件。
- 与密码相关的事件:要为与密码相关的事件生成 syslog 消息,请导航至“组”>>(目标组的)“操作”>>“配置通知”,并为所需的密码操作选择“作为 syslog 消息发送”。

- 账户操作:您可以为在 PAM360 中执行的各种操作生成 syslog 消息。这适用于资源审计和用户审计事件:
- 资源审计- 导航至“审计”>>“资源审计”>>“审计操作”>>“配置资源审计”。
- 用户审计- 导航至“审计”>>“用户审计”>>“审计操作”>>“配置用户审计”。
在“审核配置”窗口中,默认情况下所有操作的“生成 Syslog”选项均处于启用状态。请取消勾选无需作为 Syslog 消息记录的操作。
