syslog für CyberArk Vault konfigurieren

Um CyberArk Vault für die Weiterleitung von Syslog-Ereignissen an IBM QRadarzu konfigurieren, müssen Sie eine Datei bearbeiten, um Parameter anzugeben.

Vorgehensweise

  1. Melden Sie sich bei Ihrem CyberArk -Gerät an.
  2. Bearbeiten Sie die Datei DBParm.ini .
  3. Konfigurieren Sie die folgenden Parameter:
    Tabelle 1. Syslog-Parameter

    Parameter

    Beschreibung

    SyslogServerIP

    Geben Sie die IP-Adresse von QRadarein.

    SyslogServerPort

    Geben Sie den UDP-Port ein, der für die Verbindung zu QRadarverwendet wird. Der Standardwert lautet 514.

    SyslogMessageCodeFilter
    Konfigurieren Sie, welche Nachrichtencodes vom CyberArk -Vault an QRadargesendet werden. Sie können bestimmte Nachrichtennummern oder einen Nummernbereich definieren. Standardmäßig werden alle Nachrichtencodes für Benutzeraktivitäten und sichere Aktivitäten gesendet.
    Beispiel: Zum Definieren des Nachrichtencodes 1,2,3,30 und 5-10 müssen Sie Folgendes eingeben: 1,2,3,5-10,30.
    SyslogTranslatorFile

    Geben Sie den Dateipfad zur LEEF.xsl -Umsetzerdatei ein. Die Umsetzerdatei wird zum Parsen von CyberArk -Prüfdatensatzdaten im Syslog-Protokoll verwendet.

  4. Kopieren Sie LEEF.xsl an die mit dem Parameter SyslogTranslatorFile angegebene Position in der Datei DBParm.ini .

Ergebnisse

Die Konfiguration ist abgeschlossen. Die Protokollquelle wird zu QRadar hinzugefügt, da CyberArk -Vaultereignisse automatisch erkannt werden. Von CyberArk Vault weitergeleitete Ereignisse werden auf der Registerkarte Protokollaktivität von QRadarangezeigt.