IBM AIX Audit DSM-Übersicht

Das IBM® AIX® Audit DSM erfasst detaillierte Prüfinformationen für Ereignisse, die auf Ihrer IBM AIX Appliance auftreten.

In der folgenden Tabelle sind die Spezifikationen für IBM AIX Audit DSM aufgeführt:
Tabelle 1. IBM AIX DSM-Spezifikationen prüfen
Spezifikation Wert
Hersteller IBM
DSM-Namen IBM AIX Audit
RPM-Dateinamen DSM-IBMAIXAudit-QRadar_version-build_number.noarch.rpm
Unterstützte Versionen V6.1 und V7.1
Protokolltyp

Syslog

Log File Protocol

Aufgezeichnete QRadar -Ereignistypen Prüfereignisse
Automatisch erkannt? Ja
Enthält Identität? Nein
Weitere Informationen WebsiteIBM (http://www.ibm.com/)
Führen Sie die folgenden Schritte aus, um IBM AIX -Prüfereignisse mit QRadarzu integrieren:
  1. Laden Sie die neueste Version von IBM AIX Audit DSM von der IBM Support-Websiteherunter.
  2. Führen Sie für syslog-Ereignisse die folgenden Schritte aus:
    1. Konfigurieren Sie Ihre IBM AIX -Prüfeinheit, um Syslog-Ereignisse an QRadarzu senden. Siehe IBM AIX Audit DSM zum Senden von Syslog-Ereignissen an QRadarkonfigurieren.
    2. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine IBM AIX -Prüfprotokollquelle hinzu. Verwenden Sie die folgenden IBM AIX -Prüfspezifischen Werte in der Protokollquellenkonfiguration:
      Parameter Wert
      Protokollquellentyp IBM AIX Audit
      Protokollkonfiguration Syslog
  3. Führen Sie für Protokolldateiprotokollereignisse die folgenden Schritte aus:
    1. Konfigurieren Sie Ihre IBM AIX -Prüfeinheit, um Prüfprotokolle in das Protokolldateiprotokollformat zu konvertieren.
    2. Konfigurieren Sie eine protokollbasierte Protokolldateiquelle für Ihre IBM AIX -Prüfeinheit. Verwenden Sie die folgenden protokollspezifischen Werte in der Protokollquellenkonfiguration:
      Parameter Wert
      Protokollquellentyp IBM AIX Audit
      Protokollkonfiguration Protokolldatei
      Servicetyp Das Protokoll zum Abrufen von Protokolldateien von einem fernen Server.
      Wichtig: Wenn Sie den SCP-und SFTP-Servicetyp auswählen, stellen Sie sicher, dass für den im Parameter Ferne IP oder Hostname angegebenen Server das SFTP-Subsystem aktiviert ist.
      Ferner Port Wenn der Host für Ihre Ereignisdateien eine vom Standard abweichende Portnummer für FTP, SFTP oder SCP verwendet, passen Sie den Portwert an.
      SSH-Schlüsseldatei Wenn Sie SCP oder SFTP als Servicetyp auswählen, definieren Sie mit diesem Parameter eine private SSH-Schlüsseldatei. Wenn Sie eine SSH-Schlüsseldatei angeben, wird der Parameter Remote Password ignoriert.
      Fernes Verzeichnis Die Verzeichnisposition auf dem fernen Host, an der die Dateien abgerufen werden Geben Sie die Position relativ zu dem Benutzerkonto an, das Sie für die Anmeldung verwenden.
      Einschränkung: Nur für FTP. Wenn sich Ihre Protokolldateien im Ausgangsverzeichnis eines fernen Benutzers befinden, lassen Sie das ferne Verzeichnis leer, um Betriebssysteme zu unterstützen, bei denen eine Änderung des Arbeitsverzeichnisses (CWD) eingeschränkt ist.
      FTP-Dateimuster Das FTP-Dateimuster muss dem Namen entsprechen, den Sie Ihren AIX -Prüflistendateien mit dem Parameter -n im Prüfscript zugeordnet haben. Um beispielsweise Dateien zu erfassen, die mit AIX_AUDIT beginnen und mit Ihrer Zeitmarke enden, geben Sie AIX_Audit_*ein.
      FTP-Übertragungsmodus ASCII ist für Textereignisprotokolle erforderlich, die vom Protokolldateiprotokoll über FTP abgerufen werden.
      Prozessor KEINE
      Lokales Verzeichnis ändern Lassen Sie dieses Kontrollkästchen abgewählt.
      Ereignis-Generator LineByLine

      Der Ereignisgenerator wendet mehr Verarbeitung auf die abgerufenen Ereignisdateien an. Jede Zeile der Datei ist ein einzelnes Ereignis. Wenn eine Datei beispielsweise 10 Textzeilen enthält, werden 10 separate Ereignisse erstellt.