Um CyberArk Vault für die Weiterleitung von Syslog-Ereignissen an IBM
QRadarzu konfigurieren, müssen Sie eine Datei bearbeiten, um Parameter anzugeben.
Vorgehensweise
- Melden Sie sich bei Ihrem CyberArk -Gerät an.
- Bearbeiten Sie die Datei DBParm.ini .
- Konfigurieren Sie die folgenden Parameter:
Tabelle 1. Syslog-Parameter
Parameter
|
Beschreibung
|
| SyslogServerIP |
Geben Sie die IP-Adresse von QRadarein.
|
| SyslogServerPort |
Geben Sie den UDP-Port ein, der für die Verbindung zu QRadarverwendet wird. Der Standardwert lautet 514.
|
| SyslogMessageCodeFilter |
Konfigurieren Sie, welche Nachrichtencodes vom CyberArk -Vault an QRadargesendet werden. Sie können bestimmte Nachrichtennummern oder einen Nummernbereich definieren. Standardmäßig werden alle Nachrichtencodes für Benutzeraktivitäten und sichere Aktivitäten gesendet. Beispiel: Zum Definieren des Nachrichtencodes 1,2,3,30 und 5-10 müssen Sie Folgendes eingeben: 1,2,3,5-10,30.
|
| SyslogTranslatorFile |
Geben Sie den Dateipfad zur LEEF.xsl -Umsetzerdatei ein. Die Umsetzerdatei wird zum Parsen von CyberArk -Prüfdatensatzdaten im Syslog-Protokoll verwendet.
|
- Kopieren Sie LEEF.xsl an die mit dem Parameter SyslogTranslatorFile angegebene Position in der Datei DBParm.ini .
Ergebnisse
Die Konfiguration ist abgeschlossen. Die Protokollquelle wird zu QRadar hinzugefügt, da CyberArk -Vaultereignisse automatisch erkannt werden. Von CyberArk Vault weitergeleitete Ereignisse werden auf der Registerkarte Protokollaktivität von QRadarangezeigt.