Integrar CA Top Secret de Broadcom con IBM QRadar utilizando scripts de auditoría

El DSM CA Top Secret de Broadcom recopila sucesos y transacciones de auditoría en el sistema principal IBM® con el protocolo de archivo de registro.

IBM QRadar registra toda la información relevante y disponible del suceso.

Para integrar sucesos de CA Top Secret en QRadar:

  1. El sistema principal IBM registra todos los sucesos de seguridad como registros de Service Management Framework (SMF) en un repositorio activo.
  2. A medianoche, los datos de CA Top Secret se extraen del repositorio activo utilizando el programa de utilidad de volcado SMF. El archivo SMF contiene todos los sucesos y campos del día anterior en formato SMF sin formato.
  3. El programa qextopsloadlib extrae datos del archivo con formato SMF. El programa qextopsloadlib sólo extrae los sucesos y campos relevantes para QRadar y escribe esa información en un formato condensado para la compatibilidad. La información se guarda en una ubicación a la que QRadarpuede acceder.
  4. QRadar utiliza el origen de protocolo de archivo de registro para recuperar la información del archivo de salida de forma planificada. A continuación, QRadar importa y procesa este archivo.