Para configurar o CyberArk Vault para encaminhar eventos syslog para IBM
QRadar, deve-se editar um arquivo para especificar parâmetros.
Procedimento
- Efetue login em seu dispositivo CyberArk.
- Editar o arquivo DBParm.ini .
- Configure os parâmetros a seguir:
Tabela 1. Parâmetros de Syslog
Parâmetro
|
Descrição
|
| SyslogServerIP |
Digite o endereço IP de QRadar..
|
| SyslogServerPort |
Digite a porta UDP que é usada para conectar ao QRadar. O valor
padrão é 514.
|
| SyslogMessageCodeFilter |
Configure quais códigos de mensagem são enviados do CyberArk Vault para o QRadar. É
possível definir números de mensagens específicos ou um intervalo de números. Por padrão,
todos os códigos de mensagens são enviados para atividades do usuário e atividades
seguras. Exemplo: Para definir um código de mensagem de 1,2,3,30 e 5-10, deve-se digitar: 1,2,3,5-10,30.
|
| SyslogTranslatorFile |
Digite o caminho de arquivo para o arquivo conversor
LEEF.xsl. O arquivo conversor é usado para analisar dados do registro de auditoria do CyberArk no protocolo syslog.
|
- Copie LEEF.xsl para o local especificado pelo parâmetro SyslogTranslatorFile no arquivo DBParm.ini .
Resultados
A configuração está concluída. A origem de log é incluída no QRadar porque os eventos do Vault do CyberArk são descobertos automaticamente. Os eventos que são encaminhados pelo CyberArk Vault são exibidos na guia Atividade de Log do QRadar