IBM AIX Audit DSM-Übersicht
Das IBM® AIX® Audit DSM erfasst detaillierte Prüfinformationen für Ereignisse, die auf Ihrer IBM AIX Appliance auftreten.
In der folgenden Tabelle sind die Spezifikationen für IBM AIX Audit DSM aufgeführt:
| Spezifikation | Wert |
|---|---|
| Hersteller | IBM |
| DSM-Namen | IBM AIX Audit |
| RPM-Dateinamen | DSM-IBMAIXAudit-QRadar_version-build_number.noarch.rpm |
| Unterstützte Versionen | V6.1 und V7.1 |
| Protokolltyp | Syslog Log File Protocol |
| Aufgezeichnete QRadar -Ereignistypen | Prüfereignisse |
| Automatisch erkannt? | Ja |
| Enthält Identität? | Nein |
| Weitere Informationen | WebsiteIBM (http://www.ibm.com/) |
Führen Sie die folgenden Schritte aus, um IBM AIX -Prüfereignisse mit QRadarzu integrieren:
- Laden Sie die neueste Version von IBM AIX Audit DSM von der IBM Support-Websiteherunter.
- Führen Sie für syslog-Ereignisse die folgenden Schritte aus:
- Konfigurieren Sie Ihre IBM AIX -Prüfeinheit, um Syslog-Ereignisse an QRadarzu senden. Siehe IBM AIX Audit DSM zum Senden von Syslog-Ereignissen an QRadarkonfigurieren.
- Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine IBM AIX -Prüfprotokollquelle hinzu. Verwenden Sie die folgenden IBM AIX -Prüfspezifischen Werte in der Protokollquellenkonfiguration:
Parameter Wert Protokollquellentyp IBM AIX Audit Protokollkonfiguration Syslog
- Führen Sie für Protokolldateiprotokollereignisse die folgenden Schritte aus:
- Konfigurieren Sie Ihre IBM AIX -Prüfeinheit, um Prüfprotokolle in das Protokolldateiprotokollformat zu konvertieren.
- Konfigurieren Sie eine protokollbasierte Protokolldateiquelle für Ihre IBM AIX -Prüfeinheit. Verwenden Sie die folgenden protokollspezifischen Werte in der Protokollquellenkonfiguration:
Parameter Wert Protokollquellentyp IBM AIX Audit Protokollkonfiguration Protokolldatei Servicetyp Das Protokoll zum Abrufen von Protokolldateien von einem fernen Server. Wichtig: Wenn Sie den SCP-und SFTP-Servicetyp auswählen, stellen Sie sicher, dass für den im Parameter Ferne IP oder Hostname angegebenen Server das SFTP-Subsystem aktiviert ist.Ferner Port Wenn der Host für Ihre Ereignisdateien eine vom Standard abweichende Portnummer für FTP, SFTP oder SCP verwendet, passen Sie den Portwert an. SSH-Schlüsseldatei Wenn Sie SCP oder SFTP als Servicetyp auswählen, definieren Sie mit diesem Parameter eine private SSH-Schlüsseldatei. Wenn Sie eine SSH-Schlüsseldatei angeben, wird der Parameter Remote Password ignoriert. Fernes Verzeichnis Die Verzeichnisposition auf dem fernen Host, an der die Dateien abgerufen werden Geben Sie die Position relativ zu dem Benutzerkonto an, das Sie für die Anmeldung verwenden. Einschränkung: Nur für FTP. Wenn sich Ihre Protokolldateien im Ausgangsverzeichnis eines fernen Benutzers befinden, lassen Sie das ferne Verzeichnis leer, um Betriebssysteme zu unterstützen, bei denen eine Änderung des Arbeitsverzeichnisses (CWD) eingeschränkt ist.FTP-Dateimuster Das FTP-Dateimuster muss dem Namen entsprechen, den Sie Ihren AIX -Prüflistendateien mit dem Parameter -n im Prüfscript zugeordnet haben. Um beispielsweise Dateien zu erfassen, die mit AIX_AUDIT beginnen und mit Ihrer Zeitmarke enden, geben Sie AIX_Audit_*ein. FTP-Übertragungsmodus ASCII ist für Textereignisprotokolle erforderlich, die vom Protokolldateiprotokoll über FTP abgerufen werden. Prozessor KEINE Lokales Verzeichnis ändern Lassen Sie dieses Kontrollkästchen abgewählt. Ereignis-Generator LineByLine Der Ereignisgenerator wendet mehr Verarbeitung auf die abgerufenen Ereignisdateien an. Jede Zeile der Datei ist ein einzelnes Ereignis. Wenn eine Datei beispielsweise 10 Textzeilen enthält, werden 10 separate Ereignisse erstellt.