Para coletar todos os eventos do CyberArk Privileged Threat Analytics, deve-se especificar IBM
QRadar como o servidor syslog e configurar o formato syslog. O dispositivo CyberArk Privileged Threat
Analytics envia eventos de syslog que são formatados como Log Event Extended Format (LEEF).
Procedimento
- Na máquina do CyberArk Privileged Threat Analytics, acesse o diretório /opt/tomcat/diamond-resources/local/ e abra o arquivo systemparm.properties em um editor de texto como vi.
- Descomente a propriedade syslog_outbound e, em seguida, edite os seguintes parâmetros:
| Parâmetro |
Valor |
| Host |
O nome do host ou endereço IP do sistema QRadar . |
| Porta |
514 |
| Protocolo |
UDP |
| Formato |
LEEF |
A seguir, está um exemplo da propriedade syslog_outbound:
syslog_outbound=[{"host": "SIEM_MACHINE_ADDRESS", "port": "514", "format":
"LEEF", "protocol": "UDP"}]
A seguir, está um exemplo da propriedade syslog_outbound especificando diversos destinatários de syslog, separados por vírgulas:
syslog_outbound=[{"host":
"SIEM_MACHINE_ADDRESS", "port": "514", "format": "LEEF", "protocol": "UDP"} , {"host":
"SIEM_MACHINE_ADDRESS1", "port": "514", "format": "LEEF", "protocol": "UDP"} ,
…]
- Salve o arquivo de configuração systemparm.properties e, em seguida, feche-o.
- Reinicie o CyberArk Privileged Threat Analytics.