CyberArk Privileged Threat Analytics für die Kommunikation mit QRadar konfigurieren

Um alle Ereignisse von CyberArk Privileged Threat Analytics zu erfassen, müssen Sie IBM QRadar als syslog-Server angeben und das syslog-Format konfigurieren. Die Einheit CyberArk Privileged Threat Analytics sendet Syslog-Ereignisse, die als LEEF (Log Event Extended Format) formatiert sind.

Vorgehensweise

  1. Wechseln Sie auf der CyberArk Privileged Threat Analytics-Maschine in das Verzeichnis /opt/tomcat/diamond-resources/local/ und öffnen Sie die Datei systemparm.properties in einem Texteditor wie z. B. vi.
  2. Entfernen Sie das Kommentarzeichen für die Eigenschaft syslog_outbound und bearbeiten Sie anschließend die folgenden Parameter:
    Parameter Wert
    Moderator Der Hostname oder die IP-Adresse des QRadar -Systems.
    Port 514
    Protokoll UDP
    Format LEEF
    Das folgende Beispiel zeigt die Eigenschaft "syslog_outbound":

    syslog_outbound=[{"host": "SIEM_MACHINE_ADDRESS", "port": "514", "format": "LEEF", "protocol": "UDP"}]

    Das folgende Beispiel zeigt die Eigenschaft syslog_outbound, die mehrere Syslog-Empfänger durch Kommas getrennt angibt:

    syslog_outbound=[{"host": "SIEM_MACHINE_ADDRESS", "port": "514", "format": "LEEF", "protocol": "UDP"} , {"host": "SIEM_MACHINE_ADDRESS1", "port": "514", "format": "LEEF", "protocol": "UDP"} , …]

  3. Speichern Sie die Konfigurationsdatei systemparm.properties und schließen Sie sie.
  4. Starten Sie CyberArk Privileged Threat Analytics neu.