Para configurar CyberArk Vault para reenviar sucesos de syslog a IBM
QRadar, debe editar un archivo para especificar parámetros.
Procedimiento
- Inicie sesión en el dispositivo CyberArk .
- Edite el archivo DBParm.ini .
- Configure los siguientes parámetros:
Tabla 1. Parámetros de Syslog
Parámetro
|
Descripción
|
| SyslogServerIP |
Escriba la dirección IP de QRadar.
|
| SyslogServerPort |
Escriba el puerto UDP que se utiliza para conectarse a QRadar. El valor predeterminado es 514.
|
| SyslogMessageCodeFilter |
Configure qué códigos de mensaje se envían desde CyberArk Vault a QRadar. Puede definir números de mensaje específicos o un rango de números. De forma predeterminada, todos los códigos de mensaje se envían para actividades de usuario y actividades seguras. Ejemplo: Para definir un código de mensaje de 1,2,3,30 y 5-10, debe escribir: 1,2,3,5-10,30.
|
| SyslogTranslatorFile |
Escriba la vía de acceso del archivo del conversor de LEEF.xsl . El archivo de conversor se utiliza para analizar los datos de los registros de auditoría de CyberArk en el protocolo syslog.
|
- Copie LEEF.xsl en la ubicación especificada por el parámetro SyslogTranslatorFile en el archivo DBParm.ini .
Resultados
La configuración se ha completado. El origen de registro se añade a QRadar a medida que se descubren automáticamente sucesos de CyberArk Vault. Los sucesos reenviados por CyberArk Vault se muestran en la pestaña Actividad de registro de QRadar.