Konfigurieren von Broadcom CA Top Secret , das Prüfscripts für die Integration in IBM QRadar verwendet
Der Broadcom-DSM CA Top Secret erfasst Ereignisse und Prüftransaktionen auf dem IBM® -Mainframe unter Verwendung des Protokolldateiprotokolls.
Vorgehensweise
- Laden Sie von der IBM Support-Website (http://www.ibm.com/support)die folgende komprimierte Datei herunter:
qextops_bundled.tar.gz
- Extrahieren Sie unter einem Linux® -Betriebssystem die folgende Datei:
tar -zxvf qextops_bundled.tar.gz
Das Archiv enthält folgende Dateien:
- qextops_jcl.txt
- qextopsloadlib.trs
- qextops_trsmain_JCL.txt
- Laden Sie die Dateien mithilfe einer beliebigen Dateiübertragungsmethode des Terminalemulators auf den IBM Mainframe.
Laden Sie die Beispieldateien qextops_trsmain_JCL.txt und qextops_jcl.txt mithilfe des TEXT-Protokolls hoch.
- Laden Sie die Datei qextopsloadlib.trs mithilfe einer Übertragung im Binärmodus hoch. Die Datei qextopsloadlib.trs ist eine tersed Datei, die die ausführbare Datei (das Mainframe-Programm qextops) enthält. Wenn Sie die Datei .trs von einer Workstation hochladen, ordnen Sie vorab eine Datei auf dem Mainframe mit den folgenden DCB-Attributen zu: DSORG= PS, RECFM= FB, LRECL=1024, BLKSIZE=6144. Der Dateiübertragungstyp muss binär und nicht text sein. Hinweis Qextops ist ein kleines C-Mainframe-Programm, das die Ausgabe der TSSUTIL-Daten (EARLOUT-Daten) zeilenweise liest. Qextops fügt jedem Datensatz, der Ereignisinformationen enthält, einen Header hinzu, z. B. Datensatzdeskriptor, Datum und Uhrzeit. Das Programm stellt jedes Feld in den Ausgabedatensatz, unterdrückt abschließende Leerzeichen und begrenzt jedes Feld durch das Pipezeichen. Diese Ausgabedatei ist für QRadar formatiert und die Leerzeichenunterdrückung reduziert den Netzwerkverkehr auf QRadar. Dieses Programm verbraucht keine CPU-oder E/A-Plattenressourcen.
- Passen Sie die Datei qextops_trsmain_JCL.txt an Ihre installationsspezifischen Anforderungen an.
Die Datei qextops_trsmain_JCL.txt verwendet das IBM -Dienstprogramm TRSMAIN zum Extrahieren des Programms, das in der Datei qextopsloadlib.trs gespeichert ist.
Ein Beispiel für die Datei qextops_trsmain_JCL.txt enthält Folgendes:
//TRSMAIN JOB (yourvalidjobcard),Q1labs, // MSGCLASS=V //DEL EXEC PGM=IEFBR14 //D1 DD DISP=(MOD,DELETE),DSN=<yourhlq>.QEXTOPS.TRS // UNIT=SYSDA, // SPACE=(CYL,(10,10)) //TRSMAIN EXEC PGM=TRSMAIN,PARM='UNPACK' //SYSPRINT DD SYSOUT=*,DCB=(LRECL=133,BLKSIZE=12901,RECFM=FBA) //INFILE DD DISP=SHR,DSN=<yourhlq>.QEXTOPS.TRS //OUTFILE DD DISP=(NEW,CATLG,DELETE), // DSN=<yourhlq>.LOAD, // SPACE=(CYL,(10,10,5),RLSE),UNIT=SYSDA //Sie müssen die Datei mit Ihren installationsspezifischen Informationen für Parameter aktualisieren, wie z. B. Jobkarte, Dateinamenskonventionen, Ausgabeziele, Aufbewahrungszeiträume und Speicherbedarf.
Die Eingabedatei .trs ist eine IBM TERSE-formatierte Bibliothek und wird durch Ausführen der JCL extrahiert, die TRSMAIN aufruft. Diese tersed-Datei erstellt beim Extrahieren einen PDS-Linklib mit dem Programm qextops als Member.
- Sie können STEPLIB für diese Bibliothek verwenden oder das Programm in eine der LINKLIBs in der LINKLST verschieben. Das Programm erfordert keine Berechtigung.
- Kopieren Sie das Programm nach dem Hochladen in eine vorhandene Linklistenbibliothek oder fügen Sie eine Datendefinitionsanweisung STEPLIB mit dem richtigen Dateinamen der Bibliothek hinzu, die das Programm enthält.
- Die Datei qextops_jcl.txt ist eine Textdatei, die eine Beispiel-JCL enthält. Sie müssen die Jobkarte entsprechend Ihrer Konfiguration konfigurieren.
Die Beispieldatei qextops_jcl.txt enthält Folgendes:
//QEXTOPS JOB (T,JXPO,JKSD0093),DEV,NOTIFY=Q1JACK, // MSGCLASS=P, // REGION=0M //* //*QEXTOPS JCL version 1.0 September, 2010 //* //************************************************************* //* Change below dataset names to sites specific datasets names* //************************************************************ //SET1 SET TSSOUT='Q1JACK.EARLOUT.ALL', // EARLOUT='Q1JACK.QEXTOPS.PROGRAM.OUTPUT' //************************************************************ //* Delete old datasets * //************************************************************//DEL EXEC PGM=IEFBR14 //DD1 DD DISP=(MOD,DELETE),DSN=&TSSOUT, // UNIT=SYSDA, // SPACE=(CYL,(10,10)), // DCB=(RECFM=FB,LRECL=80) //DD2 DD DISP=(MOD,DELETE),DSN=&EARLOUT, // UNIT=SYSDA, // SPACE=(CYL,(10,10)), // DCB=(RECFM=FB,LRECL=80) //************************************************************ //* Allocate new dataset * //************************************************************ //ALLOC EXEC PGM=IEFBR14 //DD1 DD DISP=(NEW,CATLG),DSN=&EARLOUT, // SPACE=(CYL,(100,100)), // DCB=(RECFM=VB,LRECL=1028,BLKSIZE=6144) //************************************************************ //* Execute Top Secret TSSUTIL utility to extract smf records* //************************************************************ //REPORT EXEC PGM=TSSUTIL //SMFIN DD DISP=SHR,DSN=&SMFIN1 //SMFIN1 DD DISP=SHR,DSN=&SMFIN2 //UTILOUT DD DSN=&UTILOUT, // DISP=(,CATLG),UNIT=SYSDA,SPACE=(CYL,(50,10),RLSE), // DCB=(RECFM=FB,LRECL=133,BLKSIZE=0) //EARLOUT DD DSN=&TSSOUT, // DISP=(NEW,CATLG),UNIT=SYSDA, // SPACE=(CYL,(200,100),RLSE), // DCB=(RECFM=VB,LRECL=456,BLKSIZE=27816) //UTILIN DD * NOLEGEND REPORT EVENT(ALL) END /* //************************************************************ //EXTRACT EXEC PGM=QEXTOPS,DYNAMNBR=10, // TIME=1440 //STEPLIB DD DISP=SHR,DSN=Q1JACK.C.LOAD //SYSTSIN DD DUMMY //SYSTSPRT DD SYSOUT=* //SYSPRINT DD SYSOUT=* //CFG DD DUMMY //EARLIN DD DISP=SHR,DSN=&TSSOUT //EARLOUT DD DISP=SHR,DSN=&EARLOUT //************************************************************ //FTP EXEC PGM=FTP,REGION=3800K //INPUT DD * <IPADDR> <USER> <PASSWORD> PUT '<EARLOUT>' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<QUIT //OUTPUT DD SYSOUT=* //SYSPRINT DD SYSOUT=* - Planen Sie nach der Erstellung der Ausgabedatei einen Job zur Übertragung der Ausgabedatei an einen vorläufigen FTP-Server. Die Ausgabedatei wird an einen vorläufigen FTP-Server weitergeleitet.
Sie müssen die folgenden Parameter in der Beispiel-JCL konfigurieren, um die Ausgabe erfolgreich an einen vorläufigen FTP-Server weiterzuleiten:
Beispiel://FTP EXEC PGM=FTP,REGION=3800K //INPUT DD * <IPADDR> <USER> <PASSWORD> PUT '<EARLOUT>' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<EARLOUT> QUIT //OUTPUT DD SYSOUT=* //SYSPRINT DD SYSOUT=*Dabei gilt Folgendes:
<IPADDR> steht für die IP-Adresse oder den Hostnamen des vorläufigen FTP-Servers, der die Ausgabedatei empfangen soll.
<BENUTZER> ist der Benutzername, der für den Zugriff auf den vorläufigen FTP-Server erforderlich ist.
<KENNWORT> ist das Kennwort, das für den Zugriff auf den vorläufigen FTP-Server erforderlich ist.
<THEIPOFTHEMAINFRAMEDEVICE> ist das Ziel des Mainframe-Servers oder des vorläufigen FTP-Servers, der die Ausgabe empfängt.
Beispiel:PUT 'xxxxxx.xxxxxxx.OUTPUT.C320' /<IP_address>/CA/QEXTOPS.OUTPUT.C320<QEXOUTDSN> ist der Name der Ausgabedatei, die auf dem vorläufigen FTP-Server gespeichert wird.
Sie können jetzt das Protokolldateiprotokoll konfigurieren.
- Zeitplan QRadar zum Erfassen der Ausgabedatei von CA Top Secret.
Wenn die zOS -Plattform für die Bereitstellung von Dateien über FTP, SFTP oder SCP konfiguriert ist, ist kein vorläufiger FTP-Server erforderlich und QRadar kann die Ausgabedatei direkt vom Mainframe extrahieren. Der folgende Text muss mit
//*auf Kommentar gesetzt oder aus dem qextops_jcl.txt filegelöscht werden://FTP EXEC PGM=FTP,REGION=3800K //INPUT DD * <IPADDR> <USER> <PASSWORD> PUT '<EARLOUT>' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<EARLOUT> QUIT //OUTPUT DD SYSOUT=* //SYSPRINT DD SYSOUT=*