Configurando o CyberArk Privileged Threat Analytics para se comunicar com o QRadar

Para coletar todos os eventos do CyberArk Privileged Threat Analytics, deve-se especificar IBM QRadar como o servidor syslog e configurar o formato syslog. O dispositivo CyberArk Privileged Threat Analytics envia eventos de syslog que são formatados como Log Event Extended Format (LEEF).

Procedimento

  1. Na máquina do CyberArk Privileged Threat Analytics, acesse o diretório /opt/tomcat/diamond-resources/local/ e abra o arquivo systemparm.properties em um editor de texto como vi.
  2. Descomente a propriedade syslog_outbound e, em seguida, edite os seguintes parâmetros:
    Parâmetro Valor
    Host O nome do host ou endereço IP do sistema QRadar .
    Porta 514
    Protocolo UDP
    Formato LEEF
    A seguir, está um exemplo da propriedade syslog_outbound:

    syslog_outbound=[{"host": "SIEM_MACHINE_ADDRESS", "port": "514", "format": "LEEF", "protocol": "UDP"}]

    A seguir, está um exemplo da propriedade syslog_outbound especificando diversos destinatários de syslog, separados por vírgulas:

    syslog_outbound=[{"host": "SIEM_MACHINE_ADDRESS", "port": "514", "format": "LEEF", "protocol": "UDP"} , {"host": "SIEM_MACHINE_ADDRESS1", "port": "514", "format": "LEEF", "protocol": "UDP"} , …]

  3. Salve o arquivo de configuração systemparm.properties e, em seguida, feche-o.
  4. Reinicie o CyberArk Privileged Threat Analytics.