Integration von Broadcom CA Top Secret mit IBM QRadar mithilfe von Prüfscripts
Das Broadcom CA Top Secret DSM erfasst Ereignisse und Prüftransaktionen auf dem IBM® Mainframe mit dem Protokolldateiprotokoll.
IBM QRadar zeichnet alle relevanten und verfügbaren Informationen aus dem Ereignis auf.
Gehen Sie wie folgt vor, um CA Top Secret -Ereignisse in QRadarzu integrieren:
- Der IBM -Mainframe zeichnet alle Sicherheitsereignisse als SMF-Datensätze ( Service Management Framework ) in einem Live-Repository auf.
- Um Mitternacht werden die Daten für CA Top Secret mithilfe des SMF-Speicherauszugsdienstprogramms aus dem Live-Repository extrahiert. Die SMF-Datei enthält alle Ereignisse und Felder des Vortags im unformatierten SMF-Format.
- Das Programm qextopsloadlib extrahiert Daten aus der SMF-formatierten Datei. Das Programm qextopsloadlib extrahiert nur die relevanten Ereignisse und Felder für QRadar und schreibt diese Informationen aus Kompatibilitätsgründen in ein komprimiertes Format. Die Informationen werden an einer Position gespeichert, auf die QRadarzugreifen kann.
- QRadar verwendet die Protokollquelle Log File, um die Ausgabedateiinformationen zu einem geplanten Zeitpunkt abzurufen. QRadar importiert und verarbeitet dann diese Datei.