ManageEngine PAM360のSIEMツールでの連携

PAM360は、各種イベントの監査ログをリアルタイムで収集および処理するサポートを行い、外部ログ管理システムにsyslogメッセージとして送信するSIEMツールと連携されます。通知を出すことができる個別イベントは、PAM360の監査タブから個別設定できます。このドキュメントでは、PAM360の各種SIEMツールとの連携プロセスについて説明します。以下は、現在、PAM360と連携してsyslogを収集できるSIEMツールです:

  • Splunk
  • ManageEngine EventLog Analyzer
  • Sumo Logic
  • Microsoft Sentinel
  • QRadar

上記のSIEMツール以外に、他のログ管理ツールをセットアップして監査ログを収集することができます。同時に複数のログ管理ツールを構成できます。

このドキュメントを読み終えると、次のトピックについて詳しく理解できるようになります:

  1. 連携はどのように機能しますか?
  2. PAM360から送信されたSyslogメッセージの形式
  3. SIEMツールの連携とSyslog収集の構成

1.連携はどのように機能しますか?

ホスト名、ポート、およびメッセージ形式などのコレクターホストの詳細を入力し、連携を有効にすると、PAM360が、選択されたSyslogスタンダードに準拠したsyslogメッセージを生成し、選択されたプロトコル(TCPまたはUDP)を使って、構成ホストとポートに送信します。デフォルトでは、ファシリティ名はAUTHに設定されていますが、リスト内で利用可能な未割り当てのファシリティ名に変更が可能です。

  1. Splunk:SplunkのPAM360から送信されたsyslogデータの表示方法についての詳細は、ここ をクリックしてください。
  2. ManageEngine EventLog Analyzer:コレクターホストがPAM360に追加されると、PAM360サーバーがEventLog Analyzerにデバイスとして自動的に追加されます。構成手順については、このセクションを参照してください。
  3. Sumo Logic:Sumo Logicのコレクターについての詳細は、ここをクリックしてください。
  4. Microsoft Sentinel:Microsoft SentinelのPAM360での詳細構成については、ここをクリックしてください。
  5. QRadar:QRadarを構成してPAM360などのソースからsyslogメッセージを受信して処理する方法を確認するには、ここをクリックしてください。

    メモ:

    QRadarとの連携は、PAM360ビルド8300以降でのみサポートされています。

2.PAM360から送信されたSyslogメッセージの形式

PAM360は、リソース監査イベントとユーザー監査イベントに対して、それぞれ異なるsyslogメッセージ形式を生成します。各syslogメッセージは、監査イベントのタイプを指定する識別子で始まり、その後にユーザー名と、操作が実行されたIPアドレスが続きます。メッセージにはさらに、操作タイプ、タイムスタンプ、ステータス、操作が発生したPAM360サーバー名などの詳細に加え、関連するリソース名とアカウント名が含まれます。MSPと非MSPのsyslogメッセージの間の大きな違いは、MSP形式には、メッセージにORG_NAMEが含まれることです。

メモ:

  1. PAM360ビルド8300以降では、RFC 3164に加えて、次のSyslogスタンダードがサポートされています:
    • RFC_5424
    • CEF
    • LEEF
  2. リソースおよびユーザー監査イベントについてPAM360から外部ログ受信者に送信されるsyslogメッセージの構造は、選択されたsyslog形式によって異なります。

3.SIEMツールの連携とSyslog収集の構成

下の手順にしたがって、SIEMツールをPAM360と連携し、syslog収集を構成します:

  1. [管理] >> [連携] >> [SIEM〛の順に移動します。
    integration-siem1
  2. 表示されるSIEM連携ページに、以下のオプションを伴うSIEMツールのブロックが表示されます。これらのオプションは、PAM360と連携するSIEMツールのいずれでも、同じです。
    • 有効にする:連携が無効になっている場合、このオプションが表示されます。このボタンをクリックし、SIEMツールの必要な詳細を入力して、連携を有効にします。
    • 編集:連携が有効になっている場合、このオプションが表示されます。このボタンをクリックして、コレクター名、ポート、プロトコルおよびファシリティ名などのSIEMツールの詳細事項を更新します。
    • 無効にする:連携が有効になっている場合、このオプションが表示されます。連携を無効にするには、このボタンをクリックします。
  3. 選択したSIEMツールにある[有効にする]をクリックします。
  4. PAM360ビルド8300以降で、一覧にあるツールをいずれも使用していない場合は、[新しいSIEMを追加〛ボタンをクリックし、表示されるページで次の詳細を入力します:
    • アプリケーション名:PAM360がsyslogメッセージを送信する宛先のsyslogコレクターの名前を入力します。これにより、連携を簡単に識別できます。
    • コレクター名:syslogサービスが実行されているサーバーのホスト名を入力します。
    • ポート:syslogコレクターがリッスンするポート番号を指定します。UDPのデフォルトポート番号は 514です。
    • プロトコル:指定されたオプションから、syslogメッセージをsyslogコレクターに送信する対象のトランスポートプロトコルを選択します。
    • Syslogスタンダード:設定された監査イベントについて、PAM360がsyslogコレクターへのsyslogメッセージの送信時に使用する対象のsyslogメッセージ形式を選択します。
    • ファシリティ名:syslogファシリティを指定して、メッセージを分類します。これにより、SIEMツールがログを正しく整理してフィルタリングできます(例:Local0、Local1など)。
      integration-siem2
  5. PAM360ビルド8300より前のバージョンでは、一覧にあるツールをいずれも使用していない場合、[Others〛の下にある[有効にする〛ボタンをクリックして、コレクター名ポートプロトコルファシリティ名などの必要事項を入力します。
  6. 必要事項を入力したら、[有効にする]ボタンをクリックします。選択したSIEMツールとPAM360の連携が正常に完了しました。

3.1 Syslogイベント通知のPAM360でのカスタマイズ

SIEM連携を有効にして設定を構成した後、syslogメッセージの生成が必要なイベントをカスタマイズできます。

  1. パスワード関連イベント:パスワード関連のsyslogメッセージを生成するには、[グループ] >> [(対象グループの)アクション〛 >> [パスワード アクションの設定]の順に移動し、必要なパスワード操作に対して[Syslogメッセージとして送信]を選択します。
    integration-siem3
  2. アカウントの操作:PAM360内で実行されるさまざまな操作について、syslogメッセージを生成できます。これは、リソース監査イベントとユーザー監査イベントの両方に適用されます:
    1. リソース監査 - [監査] >> [リソース監査] >> [監査アクション] >> [リソース監査の設定]の順に移動します。
    2. ユーザー監査 - [監査] >> [ユーザー監査] >> [監査アクション] >> [ユーザー監査の設定]の順に移動します。

監査の設定ウインドウで、デフォルトでは、[SYSLOGを生成〛オプションはすべての操作について有効になっています。syslogメッセージとして記録する必要のない操作のチェックを外します。

integration-siem4