Broadcom CA ACF2 konfigurieren, das Prüfscripts für die Integration in IBM QRadar verwendet

IBM QRadar verwendet Scripts, um Ereignisse aus Broadcom CA ACF2 -Installationen zu prüfen, die mithilfe des Protokolldateiprotokolls erfasst werden.

Vorgehensweise

  1. Laden Sie von der IBM®-Support-Website (http://www.ibm.com/support) die folgende komprimierte Datei herunter:

    qexacf2_bundled.tar.gz

  2. Extrahieren Sie unter einem Linux® -Betriebssystem die folgende Datei:

    tar -zxvf qexacf2_bundled.tar.gz

    Das Archiv enthält folgende Dateien:
    • QexACF2.JCL.txt -Job Control Language-Datei
    • QexACF2.load.trs -Komprimierte Programmbibliothek (erfordert IBM TRSMAIN)
    • trsmain sample JCL.txt -Jobsteuersprache für TRSMAIN zum Dekomprimieren der Datei .trs
  3. Laden Sie die Dateien mit den folgenden Methoden auf den IBM Mainframe:

    Laden Sie die Beispieldateien QexACF2_trsmain_JCL.txt und QexACF2.JCL.txt mithilfe des TEXT-Protokolls hoch.

  4. Laden Sie die Datei QexACF2.load.trs mithilfe einer Übertragung im Binärmodus hoch und hängen Sie sie an eine vorab zugeordnete Datei an. Die Datei QexACF2.load.trs ist eine tersed Datei, die die ausführbare Datei (das Mainframe-Programm QexACF2) enthält. Wenn Sie die Datei .trs von einer Workstation hochladen, ordnen Sie vorab eine Datei auf dem Mainframe mit den folgenden DCB-Attributen zu: DSORG= PS, RECFM= FB, LRECL=1024, BLKSIZE=6144. Der Dateiübertragungstyp muss binär und nicht text sein.
    Hinweis QexACF2 ist ein kleines C-Mainframe-Programm, das die Ausgabe der TSSUTIL-Daten (EARLOUT-Daten) zeilenweise liest. QexACF2 fügt jedem Datensatz, der Ereignisinformationen enthält, einen Header hinzu, z. B. Datensatzdeskriptor, Datum und Uhrzeit. Das Programm stellt jedes Feld in den Ausgabedatensatz, unterdrückt abschließende Leerzeichen und begrenzt jedes Feld durch das Pipezeichen. Diese Ausgabedatei ist für QRadar formatiert und die Unterdrückung von Leerzeichen verringert den Datenaustausch im Netz an QRadar. Dieses Programm verbraucht keine CPU-oder E/A-Plattenressourcen.
  5. Passen Sie die Datei trsmain sample_JCL.txt an Ihre installationsspezifischen Parameter an.
    Beispiel: Jobkarte, Dateinamenskonventionen, Ausgabeziele, Aufbewahrungszeiträume und Speicherbedarf.

    Die Datei trsmain sample_JCL.txt verwendet das IBM -Dienstprogramm TRSMAIN zum Extrahieren des Programms, das in der Datei QexACF2.load.trs gespeichert ist.

    Ein Beispiel für die Datei QexACF2_trsmain_JCL.txt enthält die folgenden Informationen:

    //TRSMAIN JOB (yourvalidjobcard),Q1labs,
    // MSGCLASS=V
    //DEL EXEC PGM=IEFBR14
    //D1 DD DISP=(MOD,DELETE),DSN=<yourhlq>.QEXACF2.LOAD.TRS
    // UNIT=SYSDA,
    // SPACE=(CYL,(10,10))
    //TRSMAIN EXEC PGM=TRSMAIN,PARM='UNPACK'
    //SYSPRINT DD SYSOUT=*,DCB=(LRECL=133,BLKSIZE=12901,RECFM=FBA)
    //INFILE DD DISP=SHR,DSN=<yourhlq>.QEXACF2.LOAD.TRS
    //OUTFILE DD DISP=(NEW,CATLG,DELETE),
    // DSN=<yourhlq>.LOAD,
    // SPACE=(CYL,(10,10,5),RLSE),UNIT=SYSDA
    //

    Die Eingabedatei .trs ist eine IBM TERSE-formatierte Bibliothek und wird durch Ausführen der JCL extrahiert, die TRSMAIN aufruft. Diese tersed-Datei erstellt beim Extrahieren einen PDS-Linklib mit dem Programm QexACF2 als Member.

  6. Sie können STEPLIB für diese Bibliothek verwenden oder das Programm in eine der LINKLIBs in LINKLST verschieben. Das Programm erfordert keine Berechtigung.
  7. Kopieren Sie nach dem Hochladen das Programm in eine vorhandene in der Linkliste aufgeführte Bibliothek oder fügen Sie eine Datendefinitionsanweisung STEPLIB mit dem richtigen Dateinamen der Bibliothek hinzu, die das Programm enthalten wird.
  8. Die Datei QexACF2_jcl.txt ist eine Textdatei, die eine Beispiel-JCL enthält. Sie müssen die Jobkarte entsprechend Ihrer Konfiguration konfigurieren.

    Die Beispieldatei QexACF2_jcl.txt enthält Folgendes:

    //QEXACF2 JOB (T,JXPO,JKSD0093),DEV,NOTIFY=Q1JACK,
    // MSGCLASS=P,
    // REGION=0M
    //*
    //*QEXACF2 JCL VERSION 1.0 OCTOBER, 2010
    //* 
    //************************************************************
    //* Change below dataset names to sites specific datasets names*
    //QEXACF2 JOB (T,JXPO,JKSD0093),DEV,NOTIFY=Q1JACK,
    // MSGCLASS=P,
    // REGION=0M
    //*
    //*QEXACF2 JCL VERSION 1.0 OCTOBER, 2010
    //*
    //************************************************************
    //* Change below dataset names to sites specific datasets names*
    //************************************************************
    //SET1 SET SMFIN='MVS1.SMF.RECORDS(0)',
    // QEXOUT='Q1JACK.QEXACF2.OUTPUT',
    // SMFOUT='Q1JACK.ACF2.DATA'
    //************************************************************
    //* Delete old datasets *
    //************************************************************
    //DEL EXEC PGM=IEFBR14
    //DD1 DD DISP=(MOD,DELETE),DSN=&SMFOUT,
    // UNIT=SYSDA,
    // SPACE=(CYL,(10,10)),
    // DCB=(RECFM=FB,LRECL=80)
    //DD2 DD DISP=(MOD,DELETE),DSN=&QEXOUT,
    // UNIT=SYSDA,
    // SPACE=(CYL,(10,10)),
    // DCB=(RECFM=FB,LRECL=80)
    //*************************************************************
    //* Allocate new dataset *
    //*************************************************************
    //ALLOC EXEC PGM=IEFBR14
    //DD1 DD DISP=(NEW,CATLG),DSN=&QEXOUT,
    // SPACE=(CYL,(100,100)),
    // DCB=(RECFM=VB,LRECL=1028,BLKSIZE=6144)
    //*************************************************************
    //* Execute ACFRPTPP (Report Preprocessor GRO) to extract ACF2*
    //* SMF records *
    //*************************************************************
    //PRESCAN EXEC PGM=ACFRPTPP
    //SYSPRINT DD SYSOUT=*
    //SYSUDUMP DD SYSOUT=*
    //RECMAN1 DD DISP=SHR,DSN=&SMFIN
    //SMFFLT DD DSN=&SMFOUT,SPACE=(CYL,(100,100)),DISP=(,CATLG),
    // DCB=(RECFM=FB,LRECL=8192,BLKSIZE=40960),
    // UNIT=SYSALLDA
    //************************************************************
    //* execute QEXACF2 *
    //************************************************************
    //EXTRACT EXEC PGM=QEXACF2,DYNAMNBR=10,
    // TIME=1440
    //STEPLIB DD DISP=SHR,DSN=Q1JACK.C.LOAD
    //SYSTSIN DD DUMMY
    //SYSTSPRT DD SYSOUT=*
    //SYSPRINT DD SYSOUT=*
    //CFG DD DUMMY
    //ACFIN DD DISP=SHR,DSN=&SMFOUT
    //ACFOUT DD DISP=SHR,DSN=&QEXOUT
    //************************************************************
    //FTP EXEC PGM=FTP,REGION=3800K
    //INPUT DD *
    <IPADDR>
    <USER>
    <PASSWORD>
    PUT '<ACFOUT>' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<ACFOUT>
    QUIT
    //OUTPUT DD SYSOUT=*
    //SYSPRINT DD SYSOUT=*
    //*
  9. Planen Sie nach der Erstellung der Ausgabedatei einen Job zur Übertragung der Ausgabedatei an einen vorläufigen FTP-Server. Die Ausgabedatei wird an einen vorläufigen FTP-Server weitergeleitet.

    Sie müssen die folgenden Parameter in der Beispiel-JCL konfigurieren, um die Ausgabe erfolgreich an einen vorläufigen FTP-Server weiterzuleiten:

    Beispiel:
    //FTP EXEC PGM=FTP,REGION=3800K
    //INPUT DD *
    <IPADDR>
    <USER>
    <PASSWORD>
    PUT '<ACFOUT' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<ACFOUT>
    QUIT
    //OUTPUT DD SYSOUT=*
    //SYSPRINT DD SYSOUT=*

    Dabei gilt Folgendes:

    <IPADDR> steht für die IP-Adresse oder den Hostnamen des vorläufigen FTP-Servers, der die Ausgabedatei empfangen soll.

    <BENUTZER> ist der Benutzername, der für den Zugriff auf den vorläufigen FTP-Server erforderlich ist.

    <KENNWORT> ist das Kennwort, das für den Zugriff auf den vorläufigen FTP-Server erforderlich ist.

    <THEIPOFTHEMAINFRAMEDEVICE> ist das Ziel des Mainframe-Servers oder des vorläufigen FTP-Servers, der die Ausgabe empfängt.

    Beispiel:
    PUT 'xxxxxx.xxxxxxx.OUTPUT.C320' /<IP_address>/ACF2/QEXACF2.OUTPUT.C320

    <QEXOUTDSN> ist der Name der Ausgabedatei, die auf dem vorläufigen FTP-Server gespeichert wird.

    Sie können jetzt das Protokolldateiprotokoll konfigurieren.

  10. Zeitplan QRadar zum Abrufen der Ausgabedatei von CA ACF2.

    Wenn die zOS -Plattform für die Bereitstellung von Dateien über FTP, SFTP oder SCP konfiguriert ist, ist kein vorläufiger FTP-Server erforderlich und QRadar kann die Ausgabedatei direkt vom Mainframe extrahieren. Der folgende Text muss mit //* auf Kommentar gesetzt oder aus dem QexACF2_jcl.txt filegelöscht werden:

    //FTP EXEC PGM=FTP,REGION=3800K
    //INPUT DD *
    <IPADDR>
    <USER>
    <PASSWORD>
    PUT '<ACFOUT>' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<ACFOUT>
    QUIT
    //OUTPUT DD SYSOUT=*
    //SYSPRINT DD SYSOUT=*

Nächste Schritte

Jetzt können Sie die Protokollquelle in QRadarkonfigurieren.