PAM360のMicrosoft Sentinelとの連携


この手順はビルド8400以下に適用されます

ManageEngineの統合特権アクセス管理製品であるPAM360は、Microsoftが提供するクラウドネイティブのセキュリティ情報およびイベント管理(SIEM)ソリューションであるMicrosoft Sentinelと連携されています。これは、Splunk、ManageEngine EventLog Analyzer、Sumo LogicなどのサードパーティSIEMソリューションとの既存の連携に加えるものです。

本書の終わりには、以下について学びます: 

  1. 連携の主なメリット
  2. PAM360ワークスペースのMicrosoft Sentinelでの設定
  3. Microsoft Sentinel連携をPAM360で有効化
  4. PAM360ログのMicrosoft Sentinelでの表示
  5. トラブルシュートのヒント

1.連携の主なメリット

PAM360の幅広い監査機能には、リソース、パスワード、およびユーザーの監査ログのリアルタイム収集および処理が含まれます。本製品では、「監査」タブから特定のイベントに対する通知をカスタマイズできます。PAM360とMicrosoft Sentinelの連携を通じて、PAM360はsyslogとして詳細なログをSIEMツールに送信し、Microsoft SentinelインターフェースからPAM360の監査証跡を確認できます。上記のSIEMツール以外に、監査ログの収集を行う、他のログ管理ツールをセットアップできます。複数のログ管理ツールの同時設定が可能です。

2.PAM360ワークスペースのMicrosoft Sentinelでの設定

メモ:

  • PAM360 Serverに、syslogをMicrosoft Sentinelに送信するインターネット接続があることを確認してください。
  • この連携には、Microsoft Sentinelにワークスペースが必要です。まだお持ちでない場合は、PAM360用の新しいワークスペースを作成してください。新しいワークスペースの作成手順については、こちらのドキュメントを参照してください。
  1. Microsoft Azureポータルにログインします。Azure Servicesで、[Microsoft Sentinel]をクリックします。
    sentinel-1

    sentinel-2
  2. 新しく作成したワークスペースを開きます。左パネルのConfigurationで、[Data Connectors]をクリックします。
  3. データコネクタのリストが右に表示されます。右側の検索バーにsyslogと入力します。[Syslog]コネクタをクリックし、[Open connector page]オプションを使って開きます。
    sentinel-3
  4. Syslog設定ページが開きます。このConfigurationには、2つの手順があります。手順2のConfigure the logs to be collectedで、リンクOpen your workspace agents configurationをクリックします。
    sentinel-4
  5. Legacy agents managementページで、権限レベルのリストがFacilityに一覧表示されます。Syslogにファシリティを追加します。すべてのチェックボックスを選択して、権限を付与し、[Apply]をクリックします。
    sentinel-5
  6. Syslog設定ページに戻ります。手順1で、リンクDownload & install agent for non-Azure Linux machinesをクリックします。Agents managementページに転送され、ワークスペースIDとプライマリおよびセカンダリキーをLog Analytics agent instructionsメニューで探すことができます。
  7. ワークスペースIDとキーは、PAM360で連携の完了に必要なため、安全な場所にコピーおよび保存します。
    sentinel-6

    sentinel-7

    メモ:

    • PAM360 と Microsoft Sentinel の連携には Azure エージェントは不要であるため、Agents managementページからダウンロードする必要はありません。
    • ワークスペースIDとプライマリ/セカンダリキーは、[Settings] >> [Agents management]の順に移動して、取得することもできます。ここで、Log Analytics agent instructionsメニューを拡大し、必要な情報を表示します。

PAM360のワークスペースがMicrosoft Sentinelポータルで正常に設定されました。

3.Microsoft Sentinel連携をPAM360で有効化

PAM360 で Microsoft Sentinel の設定を完了するには、以下の手順に従ってください。

  1. PAM360インターフェースで、[管理] >> [連携] >> [SIEM]の順に移動します。
  2. Microsoft Sentinelで、[有効にする]をクリックします。表示されるダイアログボックスで、Microsoft SentinelポータルからコピーしたWorkspace IDを入力します。
  3. Shared Keyフィールドで、Microsoft Sentinelポータルから取得したプライマリまたはセカンダリキーを入力し、[有効にする]をクリックします。
  4. 確認ダイアログボックスで、[有効にする]をもう一度クリックします。

連携プロセスはこれで完了です。PAM360でキャプチャされるすべての監査証跡は、Microsoft Sentinelポータルに転送されます。

sentinel-8

4.PAM360ログのMicrosoft Sentinelでの表示

Microsoft Sentinel で PAM360 のログを表示するには、Microsoft Sentinel ポータルにアクセスし、以下の手順に従ってください。

  1. 左パネルで、[General] >> [Logs]の順に移動します。
  2. Custom Logsメニューを拡大し、PAM360のカスタムログが名前PAM360_CLで作成されているか確認します。
  3. カスタムログをダブルクリックすると、端末の右にコマンドが表示されます。カスタムログコマンドにセミコロンを追加します:PAM360_CL;
  4. 必要な時間範囲を選択し、上部の[Run]オプションをクリックします。
  5. これで、選択した時間範囲にPAM360でキャプチャしたすべてのログが下に表示されます。
  6. 必要な場合、[Export]オプションを使って、ログをCSV形式でエクスポートします。
    sentinel-9

5.トラブルシュートのヒント

連携の完了後も、PAM360ログがMicrosoft Sentinelポータルで表示できない場合は、下の手順を試してください:

  1. PAM360 Serverがあるマシンにインターネット接続があることを確認します。
  2. 連携の設定中にプライマリキーを使用した場合、設定詳細を編集し、セカンダリキーをShared Keyフィールドに入力して、変更を保存します。両方のキーとも機能しない場合は、[Regenerate]オプションを使って、新しいキーを再生成し、設定を再試行してください。参考としてこのセクションを参照してください。
  3. syslog権限が[Legacy agents management] >> [Facility]で有効になっているかチェックします。参考としてこのセクションを参照してください。
  4. PAM360 インターフェースの「監査の設定」「SYSLOGを生成」オプションが有効になっているかどうかを確認してください。
  5. 連携がPAM360で有効になった後、[Settings ] >> [Custom Logs]のSentinelポータルで自動生成されるカスタムフィールドを削除していないことを確認します。カスタムフィールドを削除した場合は、新しいワークスペースで連携を再設定して、ログを表示します。