Pour configurer le coffre CyberArk pour transférer des événements syslog à IBM
QRadar, vous devez éditer un fichier pour spécifier des paramètres.
Procédure
- Connectez-vous à votre unité CyberArk.
- Editez le fichier DBParm.ini .
- Configurez les paramètres suivants :
Tableau 1. Paramètres Syslog
Paramètre
|
Descriptif
|
| SyslogServerIP |
Entrez l'adresse IP de QRadar.
|
| SyslogServerPort |
Entrez le port UDP utilisé pour se connecter à QRadar. La valeur par défaut est 514.
|
| SyslogMessageCodeFilter |
Configurez les codes de message envoyés par le coffre CyberArk à QRadar. Vous pouvez définir des numéros de message spécifiques ou une plage de nombres. Par défaut, tous les codes de message sont envoyés pour les activités utilisateur et les activités sécurisées. Exemple: Pour définir un code de message de 1,2,3,30 et de 5-10, vous devez entrer: 1,2,3,5-10,30.
|
| SyslogTranslatorFile |
Entrez le chemin d'accès au fichier du traducteur LEEF.xsl. Le fichier de traducteur est utilisé pour analyser les données d'audit de CyberArk dans le protocole syslog.
|
- Copiez LEEF.xsl à l'emplacement spécifié par le paramètre SyslogTranslatorFile dans le fichier DBParm.ini .
Résultats
La configuration est terminée. La source de journal est ajoutée à QRadar car les événements Cisco Aironet sont automatiquement découverts. Les événements transférés par le coffre CyberArk s'affichent dans l'onglet Activité de journal de QRadar.