Configurando o syslog para CyberArk Vault

Para configurar o CyberArk Vault para encaminhar eventos syslog para IBM QRadar, deve-se editar um arquivo para especificar parâmetros.

Procedimento

  1. Efetue login em seu dispositivo CyberArk.
  2. Editar o arquivo DBParm.ini .
  3. Configure os parâmetros a seguir:
    Tabela 1. Parâmetros de Syslog

    Parâmetro

    Descrição

    SyslogServerIP

    Digite o endereço IP de QRadar..

    SyslogServerPort

    Digite a porta UDP que é usada para conectar ao QRadar. O valor padrão é 514.

    SyslogMessageCodeFilter
    Configure quais códigos de mensagem são enviados do CyberArk Vault para o QRadar. É possível definir números de mensagens específicos ou um intervalo de números. Por padrão, todos os códigos de mensagens são enviados para atividades do usuário e atividades seguras.
    Exemplo: Para definir um código de mensagem de 1,2,3,30 e 5-10, deve-se digitar: 1,2,3,5-10,30.
    SyslogTranslatorFile

    Digite o caminho de arquivo para o arquivo conversor LEEF.xsl. O arquivo conversor é usado para analisar dados do registro de auditoria do CyberArk no protocolo syslog.

  4. Copie LEEF.xsl para o local especificado pelo parâmetro SyslogTranslatorFile no arquivo DBParm.ini .

Resultados

A configuração está concluída. A origem de log é incluída no QRadar porque os eventos do Vault do CyberArk são descobertos automaticamente. Os eventos que são encaminhados pelo CyberArk Vault são exibidos na guia Atividade de Log do QRadar