Sun Solaris BSM-Prüfprotokolle konvertieren

IBM QRadar verarbeitet Binärdateien nicht direkt aus Sun Solaris BSM. Sie müssen das Prüfprotokoll aus dem vorhandenen Binärformat mithilfe von praudit in ein lesbares Protokollformat konvertieren, bevor die Prüfprotokolldaten von QRadarabgerufen werden können.

Vorgehensweise

  1. Geben Sie den folgenden Befehl ein, um ein neues Script auf Ihrer Sun Solaris-Konsole zu erstellen:

    vi /etc/security/newauditlog.sh

  2. Fügen Sie dem Script newauditlog.sh die folgenden Informationen hinzu:
    #!/bin/bash
    #
    # newauditlog.sh - Start a new audit file and expire the old logs 
    #
    AUDIT_EXPIRE=30
    AUDIT_DIR="/var/audit"
    LOG_DIR="/var/log/"
    /usr/sbin/audit -n
    cd $AUDIT_DIR
    # Get a listing of the files based on creation date that are not current in use 
    FILES=$(ls -lrt | tr -s " " | cut -d" " -f9 | grep -v "not_terminated")
    # We created a new audit log so that the last file in the list is the latest archived binary log file.
    lastFile=""
    for file in $FILES; do
     lastFile=$file
    done 
    # Extract a human-readable file from the binary log file 
    echo "Beginning praudit of $lastFile" 
    praudit -l $lastFile > "$LOG_DIR$lastFile.log"
    echo "Done praudit, creating log file at: $LOG_DIR$lastFile.log"
    /usr/bin/find . $AUDIT_DIR -type f -mtime +$AUDIT_EXPIRE \ -exec rm {} > /dev/null 2>&1 \;
    # End script

    Das Script gibt Protokolldateien im Format <Startzeit>. <Endzeit>. <Hostname> .log aus.

    Das Protokollverzeichnis in /var/log enthält beispielsweise eine Datei mit folgendem Namen:

    20111026030000.20111027030000.qasparc10.log

  3. Optional: Bearbeiten Sie das Script, um das Standardverzeichnis für die Protokolldateien zu ändern.
    1. AUDIT_DIR="/var/audit" -Das Prüfverzeichnis muss mit der Position übereinstimmen, die in der Prüfsteuerdatei angegeben ist, die Sie in Basissicherheitsmodus in Solaris 10 aktivierenkonfiguriert haben.
  4. LOG_DIR="/var/log/" -Das Protokollverzeichnis ist die Position der lesbaren Protokolldateien Ihres Sun Solaris-Systems, die von QRadarabgerufen werden können.
  5. Speichern Sie Ihre Änderungen am Script newauditlog.sh .
  6. Optional: Wenn Sie das Script ausführbar machen möchten, geben Sie folgenden Befehl ein:
    chmod +x /etc/security/newauditlog.sh

Nächste Schritte

Wenn dieses Script ausführbar ist, können Sie es automatisieren, indem Sie CRON verwenden, um das Sun Solaris Basic Security Mode-Protokoll in ein lesbares Format zu konvertieren.