Configuration de syslog pour le coffre CyberArk

Pour configurer le coffre CyberArk pour transférer des événements syslog à IBM QRadar, vous devez éditer un fichier pour spécifier des paramètres.

Procédure

  1. Connectez-vous à votre unité CyberArk.
  2. Editez le fichier DBParm.ini .
  3. Configurez les paramètres suivants :
    Tableau 1. Paramètres Syslog

    Paramètre

    Descriptif

    SyslogServerIP

    Entrez l'adresse IP de QRadar.

    SyslogServerPort

    Entrez le port UDP utilisé pour se connecter à QRadar. La valeur par défaut est 514.

    SyslogMessageCodeFilter
    Configurez les codes de message envoyés par le coffre CyberArk à QRadar. Vous pouvez définir des numéros de message spécifiques ou une plage de nombres. Par défaut, tous les codes de message sont envoyés pour les activités utilisateur et les activités sécurisées.
    Exemple: Pour définir un code de message de 1,2,3,30 et de 5-10, vous devez entrer: 1,2,3,5-10,30.
    SyslogTranslatorFile

    Entrez le chemin d'accès au fichier du traducteur LEEF.xsl. Le fichier de traducteur est utilisé pour analyser les données d'audit de CyberArk dans le protocole syslog.

  4. Copiez LEEF.xsl à l'emplacement spécifié par le paramètre SyslogTranslatorFile dans le fichier DBParm.ini .

Résultats

La configuration est terminée. La source de journal est ajoutée à QRadar car les événements Cisco Aironet sont automatiquement découverts. Les événements transférés par le coffre CyberArk s'affichent dans l'onglet Activité de journal de QRadar.