Configuración de CyberArk Privileged Threat Analytics para comunicarse con QRadar

Para recopilar todos los sucesos de CyberArk Privileged Threat Analytics, debe especificar IBM QRadar como servidor syslog y configurar el formato syslog. El dispositivo CyberArk Privileged Threat Analytics envía sucesos de syslog con el formato LEEF (Log Event Extended Format).

Procedimiento

  1. En la máquina de CyberArk Privileged Threat Analytics, vaya al directorio /opt/tomcat/diamond-resources/local/ y abra el archivo systemparm.properties en un editor de texto como vi.
  2. Elimine el comentario de la propiedad syslog_outbound y, a continuación, edite los parámetros siguientes:
    Parámetro Valor
    Nombre del servidor Nombre de host o dirección IP del sistema QRadar .
    Puerto 514
    Protocolo UDP
    Formato LEEF
    A continuación se muestra un ejemplo de la propiedad syslog_outbound:

    syslog_outbound=[{"host": "SIEM_MACHINE_ADDRESS", "port": "514", "format": "LEEF", "protocol": "UDP"}]

    A continuación se muestra un ejemplo de la propiedad syslog_outbound que especifica varios destinatarios de syslog, separados por comas:

    syslog_outbound=[{"host": "SIEM_MACHINE_ADDRESS", "port": "514", "format": "LEEF", "protocol": "UDP"} , {"host": "SIEM_MACHINE_ADDRESS1", "port": "514", "format": "LEEF", "protocol": "UDP"} , …]

  3. Guarde el archivo de configuración systemparm.properties y, a continuación, ciérrelo.
  4. Reinicie CyberArk Privileged Threat Analytics.