Pour collecter des événements
PingFederate , configurez votre
PingFederate pour envoyer des événements CEF à
QRadar.
IBM
QRadar DSM for PingFederate prend en charge les événements collectés à partir de PingFederate à l'aide du protocole Syslog.
Procédure
- Configurez PingFederate pour communiquer avec QRadar en suivant les étapes de configuration dans PingFederate en écrivant le journal d'audit.
- Editez le fichier
log4j2.xml présent à l'emplacement- <pf_install>/pingfederate/server/default/conf/log4j2.xml.
- Ajoutez les détails ci-dessous à
log4j2.xml.
<Socket name="SecurityAuditToCEFSyslog" host="<Qradar_host>" port="514" protocol="TCP" ignoreExceptions="false"> <PingSyslogLayout>
<PatternLayout>
<pattern>%escape{CEF}{CEF:0|Ping Identity|PingFederate|%X{pfversion}|%X{event}|%X{event}|0|rt=%d{MMM dd yyyy HH:mm:ss.SSS} duid=%X{subject} src=%X{ip} msg=%X{status} cs1Label=Target Application URL cs1=%X{app} cs2Label=Connection ID cs2=%X{connectionid} cs3Label=Protocol cs3=%X{protocol} dvchost=%X{host} cs4Label=Role cs4=%X{role} externalId=%X{trackingid} cs5Label=SP Local User ID cs5=%X{localuserid} cs6Label=Attributes cs6=%X{attributes} %n}</pattern>
</PatternLayout>
</PingSyslogLayout>
</Socket>
Etape suivante
Ajoutez une source de journal PingFederate -Syslog dans QRadar. Pour plus d'informations, voir Paramètres de source de journal Syslog pour PingFederate.