Configuración de syslog para CyberArk Vault

Para configurar CyberArk Vault para reenviar sucesos de syslog a IBM QRadar, debe editar un archivo para especificar parámetros.

Procedimiento

  1. Inicie sesión en el dispositivo CyberArk .
  2. Edite el archivo DBParm.ini .
  3. Configure los siguientes parámetros:
    Tabla 1. Parámetros de Syslog

    Parámetro

    Descripción

    SyslogServerIP

    Escriba la dirección IP de QRadar.

    SyslogServerPort

    Escriba el puerto UDP que se utiliza para conectarse a QRadar. El valor predeterminado es 514.

    SyslogMessageCodeFilter
    Configure qué códigos de mensaje se envían desde CyberArk Vault a QRadar. Puede definir números de mensaje específicos o un rango de números. De forma predeterminada, todos los códigos de mensaje se envían para actividades de usuario y actividades seguras.
    Ejemplo: Para definir un código de mensaje de 1,2,3,30 y 5-10, debe escribir: 1,2,3,5-10,30.
    SyslogTranslatorFile

    Escriba la vía de acceso del archivo del conversor de LEEF.xsl . El archivo de conversor se utiliza para analizar los datos de los registros de auditoría de CyberArk en el protocolo syslog.

  4. Copie LEEF.xsl en la ubicación especificada por el parámetro SyslogTranslatorFile en el archivo DBParm.ini .

Resultados

La configuración se ha completado. El origen de registro se añade a QRadar a medida que se descubren automáticamente sucesos de CyberArk Vault. Los sucesos reenviados por CyberArk Vault se muestran en la pestaña Actividad de registro de QRadar.