Integration von Broadcom CA ACF2 in IBM QRadar mithilfe von Prüfscripts

Broadcom CA Access Control Facility (ACF2) DSM erfasst Ereignisse und Prüftransaktionen auf dem IBM® -Mainframe mit dem Protokolldateiprotokoll.

QexACF2.load.trs ist eine TERSED-Datei, die eine PDS-Ladebibliothek mit dem Programm QEXACF2 enthält. Eine TERSED-Datei ähnelt einer ZIP-Datei und erfordert die Verwendung des Programms TRSMAIN zum Dekomprimieren des Inhalts. Das Programm TRSMAIN ist beim IBM Support (www.ibm.com/support) verfügbar.

Zum Hochladen einer TRS-Datei von einer Workstation müssen Sie vorab eine Datei mit den folgenden DCB-Attributen zuordnen: DSORG=PS, RECFM=FB, LRECL= 1024, BLKSIZE=6144. Der Dateiübertragungstyp muss BINARY APPEND sein. Wenn die Übertragungsart TEXT oder TEXT APPEND ist, kann die Datei nicht ordnungsgemäß dekomprimiert werden.

Nachdem Sie die Datei auf den Mainframe-Computer in die zugeordnete Datei hochgeladen haben, kann die TERSED-Datei mit dem Dienstprogramm TRSMAIN unter Verwendung der Beispiel-JCL UNPACKED verwendet werden, die auch im TAR-Paket enthalten ist. Der Rückkehrcode 0008 des Dienstprogramms TRSMAIN gibt an, dass die Datei nicht als gültige Datei TERSED erkannt wird. Dieser Codefehler (0008) kann darauf zurückzuführen sein, dass die Datei nicht mit den richtigen DCB-Attributen auf den Mainframe hochgeladen wurde oder dass die Übertragung nicht mit dem Übertragungsmechanismus BINARY APPEND ausgeführt wurde.

Nach dem erfolgreichen UNPACKED der Datei loadlib können Sie das Programm QEXACF2 mit der Beispiel-JCL-Datei ausführen. Die Beispiel-JCL-Datei ist in der TAR-Sammlung enthalten. Zum Ausführen des Programms QEXACF2 müssen Sie die JCL an Ihre lokalen Namenskonventionen und Jobkartenanforderungen anpassen. Möglicherweise müssen Sie auch die STEPLIB DD verwenden, wenn das Programm nicht in eine LINKLISTED-Bibliothek gestellt wird.

Gehen Sie wie folgt vor, um CA ACF2 -Ereignisse in IBM QRadarzu integrieren:

  1. Der IBM -Mainframe zeichnet alle Sicherheitsereignisse als SMF-Datensätze ( Service Management Framework ) in einem Live-Repository auf.
  2. Die CA ACF2 -Daten werden mit dem SMF-Speicherauszugsdienstprogramm aus dem Live-Repository extrahiert. Die SMF-Datei enthält alle Ereignisse und Felder des Vortags im unformatierten SMF-Format.
  3. Das Programm QexACF2.load.trs extrahiert Daten aus der SMF-formatierten Datei. Das Programm QexACF2.load.trs extrahiert nur die relevanten Ereignisse und Felder für QRadar und schreibt diese Informationen aus Kompatibilitätsgründen in ein komprimiertes Format. Die Informationen werden an einer Position gespeichert, auf die QRadarzugreifen kann.
  4. QRadar verwendet die Protokollquelle Log File, um die Ausgabedateiinformationen zu einem geplanten Zeitpunkt abzurufen. QRadar importiert und verarbeitet dann diese Datei.