Extrahieren von Prüfdaten für DB2 v9.5
Sie können Prüfdaten extrahieren, wenn Sie IBM® DB2® v9.5verwenden.
Vorgehensweise
- Melden Sie sich mit SYSADMIN bei einem DB2 -Konto an.
- Verschieben Sie die Prüfdatensätze aus der Datenbankinstanz in das Prüfprotokoll:
db2audit flush
Die Antwort des Befehls flush könnte beispielsweise der folgenden Ausgabe ähneln:
AUD00001 Operation succeeded.
- Archivieren Sie die aktive Instanz und verschieben Sie sie zur zukünftigen Extraktion an eine neue Position:
db2audit archive
Eine Antwort auf einen Archivierungsbefehl könnte beispielsweise der folgenden Ausgabe ähneln:
Knoten-AUD-Nachricht für archivierte oder vorläufige Protokolldatei ---- --- ----------------------------- -0 AUD00001 dbsaudit.instance.log.0.20091217125028 AUD00001 Operation erfolgreich.
Hinweis: In DB2 v9.5 und höher ersetzt der Archivierungsbefehl den Bereinigungsbefehl.Der Archivierungsbefehl versetzt das aktive Prüfprotokoll an eine neue Position und bereinigt effektiv alle nicht aktiven Datensätze aus dem Protokoll. Ein Archivierungsbefehl muss abgeschlossen sein, bevor eine Extraktion ausgeführt werden kann.
- Extrahieren Sie die Daten aus dem archivierten Prüfprotokoll und schreiben Sie die Daten in .del -Dateien:
db2audit extract delasc from files db2audit.instance.log.0.200912171528Eine Antwort auf einen Archivierungsbefehl könnte beispielsweise der folgenden Ausgabe ähneln:
AUD00001 Operation succeeded.
Hinweis: Anführungszeichen (") werden als Standardtextbegrenzer in den ASCII-Dateien verwendet. Ändern Sie den Begrenzer nicht. - Verschieben Sie die .del -Dateien an eine Position, an der IBM
QRadar die Datei extrahieren kann. Die Versetzung der durch Kommas begrenzten Dateien (.del) sollte mit dem Dateipull-Intervall in QRadarsynchronisiert werden.
Sie können jetzt eine Protokollquelle in QRadar erstellen, um DB2 -Protokolldateien zu erfassen.