Configuración de PingFederate para comunicarse con IBM QRadar

Para recopilar sucesos de PingFederate , configure el PingFederate para enviar sucesos CEF a QRadar.

El DSM de IBM QRadar para PingFederate da soporte a sucesos que se recopilan de PingFederate con la ayuda del protocolo Syslog.

Procedimiento

  1. Configure PingFederate para comunicarse con QRadar siguiendo los pasos de configuración de PingFederate escribiendo el registro de auditoría.
  2. Editar archivo log4j2.xml presente en la ubicación- <pf_install>/pingfederate/server/default/conf/log4j2.xml.
  3. Añada los detalles siguientes a log4j2.xml.
    <Socket name="SecurityAuditToCEFSyslog" host="<Qradar_host>" port="514" protocol="TCP" ignoreExceptions="false">            <PingSyslogLayout> 
        <PatternLayout>             
           <pattern>%escape{CEF}{CEF:0|Ping Identity|PingFederate|%X{pfversion}|%X{event}|%X{event}|0|rt=%d{MMM dd yyyy HH:mm:ss.SSS} duid=%X{subject} src=%X{ip} msg=%X{status} cs1Label=Target Application URL cs1=%X{app} cs2Label=Connection ID cs2=%X{connectionid} cs3Label=Protocol cs3=%X{protocol} dvchost=%X{host} cs4Label=Role cs4=%X{role} externalId=%X{trackingid} cs5Label=SP Local User ID cs5=%X{localuserid} cs6Label=Attributes cs6=%X{attributes} %n}</pattern>
         </PatternLayout>           
    </PingSyslogLayout>       
    </Socket>

Qué hacer a continuación

Añada un origen de registro PingFederate -Syslog en QRadar. Para obtener más información, consulte Parámetros de origen de registro de Syslog para PingFederate.