Configuration de CyberArk Privileged Threat Analytics pour communiquer avec QRadar

Pour collecter tous les événements à partir de CyberArk Privileged Threat Analytics, vous devez spécifier IBM QRadar comme serveur syslog et configurer le format syslog. L'unité CyberArk Privileged Threat Analytics envoie des événements syslog formatés en format LEEF (Log Event Extended Format).

Procédure

  1. Sur la machine CyberArk Privileged Threat Analytics, accédez au répertoire /opt/tomcat/diamond-resources/local/ et ouvrez le fichier systemparm.properties dans un éditeur de texte tel que vi.
  2. Supprimez la mise en commentaire de la propriété syslog_outbound , puis éditez les paramètres suivants:
    Paramètre Valeur
    Hôte Nom d'hôte ou adresse IP du système QRadar.
    Port  514
    Protocole UDP
    Format LEEF
    Voici un exemple de la propriété syslog_outbound :

    syslog_outbound=[{"host": "SIEM_MACHINE_ADDRESS", "port": "514", "format": "LEEF", "protocol": "UDP"}]

    Voici un exemple de propriété syslog_outbound spécifiant plusieurs destinataires syslog, séparés par des virgules :

    syslog_outbound=[{"host": "SIEM_MACHINE_ADDRESS", "port": "514", "format": "LEEF", "protocol": "UDP"} , {"host": "SIEM_MACHINE_ADDRESS1", "port": "514", "format": "LEEF", "protocol": "UDP"} , …]

  3. Sauvegardez le fichier de configuration systemparm.properties , puis fermez-le.
  4. Redémarrez CyberArk Privileged Threat Analytics.