Integrar Broadcom CA ACF2 con IBM QRadar utilizando scripts de auditoría

El DSM de Broadcom CA Access Control Facility (ACF2) recopila sucesos y transacciones de auditoría en el sistema principal IBM® con el protocolo de archivo de registro.

QexACF2.load.trs es un archivo TERSED que contiene un PDS loadlib con el programa QEXACF2 . Un archivo TERSED es similar a un archivo zip y requiere que utilice el programa TRSMAIN para descomprimir el contenido. El programa TRSMAIN está disponible en IBM Support (www.ibm.com/support).

Para cargar un archivo TRS desde una estación de trabajo, debe preasignar un archivo con los siguientes atributos de DCB: DSORG=PS, RECFM=FB, LRECL= 1024, BLKSIZE=6144. El tipo de transferencia de archivos debe ser BINARY APPEND. Si el tipo de transferencia es TEXT o TEXT APPEND, el archivo no puede descomprimir correctamente.

Después de subir el archivo al sistema principal en el conjunto de datos asignado, el archivo TERSED se puede UNPACKED con el programa de utilidad TRSMAIN utilizando el JCL de ejemplo también incluido en el paquete tar. Un código de retorno de 0008 del programa de utilidad TRSMAIN indica que el conjunto de datos no se reconoce como un archivo TERSED válido. Este error de código (0008) puede ser el resultado del archivo que no se ha subido al sistema principal con los atributos DCB correctos, o porque la transferencia no se ha realizado con el mecanismo de transferencia BINARY APPEND.

Después de haber UNPACKED correctamente el archivo loadlib, puede ejecutar el programa QEXACF2 con el archivo JCL de ejemplo. El archivo JCL de ejemplo está contenido en la colección de tar. Para ejecutar el programa QEXACF2 , debe modificar el JCL a los convenios de denominación locales y los requisitos de tarjeta JOB. Es posible que también necesite utilizar STEPLIB DD si el programa no se coloca en una biblioteca LINKLISTED.

Para integrar sucesos de CA ACF2 en IBM QRadar:

  1. El sistema principal IBM registra todos los sucesos de seguridad como registros de Service Management Framework (SMF) en un repositorio activo.
  2. Los datos de CA ACF2 se extraen del repositorio activo con el programa de utilidad de volcado SMF. El archivo SMF contiene todos los sucesos y campos del día anterior en formato de SMF sin formato.
  3. El programa QexACF2.load.trs extrae datos del archivo con formato SMF. El programa QexACF2.load.trs sólo extrae los sucesos y campos relevantes para QRadar y escribe dicha información en un formato comprimido para la compatibilidad. La información se guarda en una ubicación a la que QRadarpuede acceder.
  4. QRadar utiliza el origen de protocolo de archivo de registro para recuperar la información del archivo de salida de forma planificada. A continuación, QRadar importa y procesa este archivo.