Pour collecter tous les événements à partir de CyberArk Privileged Threat Analytics, vous devez spécifier IBM
QRadar comme serveur syslog et configurer le format syslog. L'unité CyberArk Privileged Threat Analytics envoie des événements syslog formatés en format LEEF (Log Event Extended Format).
Procédure
- Sur la machine CyberArk Privileged Threat Analytics, accédez au répertoire /opt/tomcat/diamond-resources/local/ et ouvrez le fichier systemparm.properties dans un éditeur de texte tel que vi.
- Supprimez la mise en commentaire de la propriété syslog_outbound , puis éditez les paramètres suivants:
| Paramètre |
Valeur |
| Hôte |
Nom d'hôte ou adresse IP du système QRadar. |
| Port |
514 |
| Protocole |
UDP |
| Format |
LEEF |
Voici un exemple de la propriété syslog_outbound :
syslog_outbound=[{"host": "SIEM_MACHINE_ADDRESS", "port": "514", "format":
"LEEF", "protocol": "UDP"}]
Voici un exemple de propriété syslog_outbound spécifiant plusieurs destinataires syslog, séparés par des virgules :
syslog_outbound=[{"host":
"SIEM_MACHINE_ADDRESS", "port": "514", "format": "LEEF", "protocol": "UDP"} , {"host":
"SIEM_MACHINE_ADDRESS1", "port": "514", "format": "LEEF", "protocol": "UDP"} ,
…]
- Sauvegardez le fichier de configuration systemparm.properties , puis fermez-le.
- Redémarrez CyberArk Privileged Threat Analytics.