CyberArk Vault에 대한 syslog 구성

syslog 이벤트를 IBM QRadar에 전달하도록 CyberArk Vault를 구성하려면 파일을 편집하여 매개변수를 지정해야 합니다.

프로시저

  1. CyberArk 디바이스에 로그인하십시오.
  2. DBParm.ini 파일을 편집하십시오.
  3. 다음 매개변수를 구성하십시오.
    표 1. Syslog 매개변수

    매개변수

    설명

    SyslogServerIP

    QRadar의 IP 주소를 입력하십시오.

    SyslogServerPort

    QRadar에 연결하는 데 사용되는 UDP 포트를 입력하십시오. 기본값은 514입니다.

    SyslogMessageCodeFilter
    CyberArk Vault에서 QRadar로 전송되는 메시지 코드를 구성하십시오. 특정 메시지 번호 또는 숫자 범위를 정의할 수 있습니다. 기본적으로, 사용자 활동 및 안전 활동에 대한 모든 메시지 코드가 전송됩니다.
    예: 메시지 코드 1,2,3,30및 5-10을 정의하려면 1,2,3,5-10,30를 입력해야 합니다.
    SyslogTranslatorFile

    LEEF.xsl 변환기 파일로의 파일 경로를 입력하십시오. 변환기 파일은 syslog 프로토콜에서 CyberArk 감사 레코드 데이터를 구문 분석하는 데 사용됩니다.

  4. LEEF.xslDBParm.ini 파일의 SyslogTranslatorFile 매개변수로 지정된 위치에 복사하십시오.

결과

구성이 완료되었습니다. 로그 소스는 CyberArk Vault 이벤트가 자동으로 감지될 때 QRadar 에 추가됩니다. CyberArk Vault에 의해 전달되는 이벤트는 QRadar로그 보기 탭에 표시됩니다.