QRadar 와 통신하도록 CyberArk Privileged Threat Analytics 구성

CyberArk Privileged Threat Analytics에서 모든 이벤트를 수집하려면 IBM QRadar 를 syslog 서버로 지정하고 syslog 형식을 구성해야 합니다. CyberArk Privileged Threat Analytics 디바이스는 LEEF (Log Event Extended Format) 로 형식화된 syslog 이벤트를 전송합니다.

프로시저

  1. CyberArk Privileged Threat Analytics 시스템에서 /opt/tomcat/diamond-resources/local/ 디렉토리로 이동하여 vi와 같은 텍스트 편집기에서 systemparm.properties 파일을 여십시오.
  2. syslog_outbound 특성을 주석 해제한 후 다음 매개변수를 편집하십시오.
    매개변수
    Host QRadar 시스템의 호스트 이름 또는 IP 주소입니다.
    포트 514
    프로토콜 UDP
    형식 LEEF
    다음은 syslog_outbound 특성의 예제입니다.

    syslog_outbound=[{"host": "SIEM_MACHINE_ADDRESS", "port": "514", "format": "LEEF", "protocol": "UDP"}]

    다음은 쉼표로 구분된 여러 syslog 수신자를 지정하는 syslog_outbound 특성의 예제입니다.

    syslog_outbound=[{"host": "SIEM_MACHINE_ADDRESS", "port": "514", "format": "LEEF", "protocol": "UDP"} , {"host": "SIEM_MACHINE_ADDRESS1", "port": "514", "format": "LEEF", "protocol": "UDP"} , …]

  3. systemparm.properties 구성 파일을 저장한 후 닫으십시오.
  4. CyberArk 권한 있는 위협 분석을 다시 시작하십시오.