Para recopilar todos los sucesos de CyberArk Privileged Threat Analytics, debe especificar IBM
QRadar como servidor syslog y configurar el formato syslog. El dispositivo CyberArk Privileged Threat Analytics envía sucesos de syslog con el formato LEEF (Log Event Extended Format).
Procedimiento
- En la máquina de CyberArk Privileged Threat Analytics, vaya al directorio /opt/tomcat/diamond-resources/local/ y abra el archivo systemparm.properties en un editor de texto como vi.
- Elimine el comentario de la propiedad syslog_outbound y, a continuación, edite los parámetros siguientes:
| Parámetro |
Valor |
| Nombre del servidor |
Nombre de host o dirección IP del sistema QRadar . |
| Puerto |
514 |
| Protocolo |
UDP |
| Formato |
LEEF |
A continuación se muestra un ejemplo de la propiedad syslog_outbound:
syslog_outbound=[{"host": "SIEM_MACHINE_ADDRESS", "port": "514", "format":
"LEEF", "protocol": "UDP"}]
A continuación se muestra un ejemplo de la propiedad syslog_outbound que especifica varios destinatarios de syslog, separados por comas:
syslog_outbound=[{"host":
"SIEM_MACHINE_ADDRESS", "port": "514", "format": "LEEF", "protocol": "UDP"} , {"host":
"SIEM_MACHINE_ADDRESS1", "port": "514", "format": "LEEF", "protocol": "UDP"} ,
…]
- Guarde el archivo de configuración systemparm.properties y, a continuación, ciérrelo.
- Reinicie CyberArk Privileged Threat Analytics.