Um alle Ereignisse von CyberArk Privileged Threat Analytics zu erfassen, müssen Sie IBM
QRadar als syslog-Server angeben und das syslog-Format konfigurieren. Die Einheit CyberArk Privileged Threat Analytics sendet Syslog-Ereignisse, die als LEEF (Log Event Extended Format) formatiert sind.
Vorgehensweise
- Wechseln Sie auf der CyberArk Privileged Threat Analytics-Maschine in das Verzeichnis /opt/tomcat/diamond-resources/local/ und öffnen Sie die Datei systemparm.properties in einem Texteditor wie z. B. vi.
- Entfernen Sie das Kommentarzeichen für die Eigenschaft syslog_outbound und bearbeiten Sie anschließend die folgenden Parameter:
| Parameter |
Wert |
| Moderator |
Der Hostname oder die IP-Adresse des QRadar -Systems. |
| Port |
514 |
| Protokoll |
UDP |
| Format |
LEEF |
Das folgende Beispiel zeigt die Eigenschaft "syslog_outbound":
syslog_outbound=[{"host": "SIEM_MACHINE_ADDRESS", "port": "514", "format":
"LEEF", "protocol": "UDP"}]
Das folgende Beispiel zeigt die Eigenschaft syslog_outbound, die mehrere Syslog-Empfänger durch Kommas getrennt angibt:
syslog_outbound=[{"host":
"SIEM_MACHINE_ADDRESS", "port": "514", "format": "LEEF", "protocol": "UDP"} , {"host":
"SIEM_MACHINE_ADDRESS1", "port": "514", "format": "LEEF", "protocol": "UDP"} ,
…]
- Speichern Sie die Konfigurationsdatei systemparm.properties und schließen Sie sie.
- Starten Sie CyberArk Privileged Threat Analytics neu.