CyberArk Privileged Threat Analytics에서 모든 이벤트를 수집하려면 IBM
QRadar 를 syslog 서버로 지정하고 syslog 형식을 구성해야 합니다. CyberArk Privileged Threat Analytics 디바이스는 LEEF (Log Event Extended Format) 로 형식화된 syslog 이벤트를 전송합니다.
프로시저
- CyberArk Privileged Threat Analytics 시스템에서 /opt/tomcat/diamond-resources/local/ 디렉토리로 이동하여 vi와 같은 텍스트 편집기에서 systemparm.properties 파일을 여십시오.
- syslog_outbound 특성을 주석 해제한 후 다음 매개변수를 편집하십시오.
| 매개변수 |
값 |
| Host |
QRadar 시스템의 호스트 이름 또는 IP 주소입니다. |
| 포트 |
514 |
| 프로토콜 |
UDP |
| 형식 |
LEEF |
다음은 syslog_outbound 특성의 예제입니다.
syslog_outbound=[{"host": "SIEM_MACHINE_ADDRESS", "port": "514", "format":
"LEEF", "protocol": "UDP"}]
다음은 쉼표로 구분된 여러 syslog 수신자를 지정하는 syslog_outbound 특성의 예제입니다.
syslog_outbound=[{"host":
"SIEM_MACHINE_ADDRESS", "port": "514", "format": "LEEF", "protocol": "UDP"} , {"host":
"SIEM_MACHINE_ADDRESS1", "port": "514", "format": "LEEF", "protocol": "UDP"} ,
…]
- systemparm.properties 구성 파일을 저장한 후 닫으십시오.
- CyberArk 권한 있는 위협 분석을 다시 시작하십시오.