CyberArk Vault

Le module DSM CyberArk Vault pour IBM QRadar accepte les événements à l'aide du protocole Syslog formaté pour Log Event Extended Format (LEEF).

QRadar enregistre les activités utilisateur et les activités de coffre de CyberArk Vault dans les journaux d'événements d'audit. CyberArk Vault s'intègre à QRadar pour réacheminer des journaux d'audit à l'aide du protocole Syslog afin de créer un journal détaillé des activités de compte privilégié.

Format de type d'événement

CyberArk Vault doit être configuré pour générer des événements au format LEEF (Log Event Extended Format) et pour réacheminer ces événements à l'aide du protocole Syslog. Le format LEEF est constitué d'un en-tête syslog délimité par une barre verticale (|) et de zones séparées par une tabulation dans la section relative au contenu du journal.

Si les événements syslog de CyberArk Vault ne sont pas formatés correctement, examinez votre configuration d'unité ou votre version de logiciel pour vous assurer que votre dispositif prend en charge LEEF. Les messages d'événement LEEF formatés correctement sont reconnus automatiquement et ajoutés en tant que source de journal à QRadar.