Um Syslog-Prüfereignisse von Ihrer IBM® AIX® -Prüfeinheit zu erfassen, leiten Sie Ihre Prüfprotokollausgabe von Ihrer IBM AIX -Einheit an die IBM
QRadar -Konsole oder den Ereigniskollektor um.
Informationen zu dieser Task
Auf einer IBM AIX -Appliance können Sie Klassen in der Prüfkonfiguration aktivieren oder inaktivieren. Die IBM AIX -Standardklassen erfassen eine große Anzahl von Prüfereignissen. Um Leistungsprobleme zu verhindern, können Sie Ihre IBM AIX -Appliance optimieren, um die Anzahl der erfassten Klassen zu reduzieren. Weitere Informationen zu Prüfklassen finden Sie in der Dokumentation zu Ihrer IBM AIX -Appliance.
Vorgehensweise
- Melden Sie sich bei Ihrer IBM AIX -Appliance an.
- Öffnen Sie die Prüfkonfigurationsdatei:
/etc/security/audit/config
- Bearbeiten Sie den Abschnitt 'Start', um das Element binmode zu inaktivieren und das Element streammode zu aktivieren:
binmode = off
streammode = on
- Bearbeiten Sie den Abschnitt "Klassen", um anzugeben, welche Klassen geprüft werden.
- Speichern Sie die Änderungen an der Konfiguration.
- Öffnen Sie die Datei streamcmds :
/etc/security/audit/streamcmds
- Fügen Sie die folgende Zeile zur Datei hinzu:
/usr/sbin/auditstream | /usr/sbin/auditselect -m -e "command != logger && command != auditstream && command != auditpr && command != auditselect"|auditpr -t0 -h eclrRdi -v |awk -u 'NR%2{printf "%s ",$0;next}{print;}' | /usr/bin/logger -p local0.debug -r &
- Speichern Sie die Änderungen an der Konfiguration.
- Bearbeiten Sie die syslog-Konfigurationsdatei, um einen Debugeintrag und die IP-Adresse der QRadar -Konsole oder des Ereigniskollektors anzugeben:
*.debug @ip_address
Tipp: Eine Registerkarte muss *.debug von der IP-Adresse trennen.
- Speichern Sie die Änderungen an der Konfiguration.
- Laden Sie Ihre syslog-Konfiguration erneut:
- Starten Sie das Prüfscript auf Ihrer IBM AIX -Appliance:
Nächste Schritte
IBM AIX Audit DSM erkennt automatisch syslog-Prüfereignisse, die von IBM AIX an QRadar weitergeleitet werden, und erstellt eine Protokollquelle. Wenn die Ereignisse nicht automatisch erkannt werden, können Sie eine Protokollquelle manuell konfigurieren.