IBM z/OS

El DSM ( IBM® z/OS® ) recopila eventos de un mainframe IBM z/OS® que utiliza IBM Security zSecure o IBM Z Security and Compliance Center.

Cuando se utiliza un proceso zSecure , los sucesos de System Management Facilities (SMF) se pueden transformar en sucesos LEEF (Log Event Extended Format). Estos sucesos se pueden enviar casi en tiempo real utilizando el protocolo Syslog de UNIX o IBM QRadar puede recopilar los archivos de registro de sucesos LEEF utilizando el protocolo de archivo de registro y, a continuación, procesar los sucesos. Cuando utilice el protocolo de archivo de registro, puede planificar QRadar para recopilar sucesos en un intervalo de sondeo, lo que permite a QRadar recopilar los sucesos en la planificación que defina.

Para recopilar eventos de IBM z/OS, siga estos pasos:

  1. Verifique que la instalación cumple los requisitos previos de instalación. Para obtener más información sobre los requisitos, consulte zSecureCARLa -Driven Components Installation and Deployment Guide: Prerequisites (Guía de instalación y despliegue de componentes controlados por el controlador de dispositivos: requisitos previos) o IBMZ Security and Compliance Center : System requirements (Guía de instalación y despliegue de componentes controlados por el controlador de dispositivos: requisitos del sistema).
  2. Configure su imagen IBM z/OS para escribir eventos en formato LEEF. Para obtener más información, consulte la Guía de instalación y despliegue de componentes basados en zSecureCARLa : Preparación de datos para SIEM.
  3. Cree una fuente de registro en QRadar para IBM z/OS.
  4. Si desea crear una propiedad de evento personalizada para IBM z/OS en QRadar, para obtener más información, consulte la nota técnica Propiedades de eventos de seguridad personalizadas de IBM para IBM z/OS.

Antes de empezar

Para poder configurar el proceso de recopilación de datos, debe completar el proceso de instalación básico de zSecure y completar las actividades posteriores a la instalación para crear y modificar la configuración.

Son necesarios los siguientes requisitos previos:

  • Debe asegurarse de que el miembro parmlib IFAPRDxx esté habilitado para IBM Security zSecure Audit en la imagen de z/OS .
  • La biblioteca SCKRLOAD debe estar autorizada por APF.
  • Si está utilizando la interfaz en tiempo real directa de SMF INMEM, debe tener instalado el software necesario (APAR OA49263) y configurar el miembro SMFPRMxx para incluir la palabra clave y los parámetros INMEM. Si decide utilizar la interfaz CDP, también debe tener CDP instalado y en ejecución. Para obtener más información, consulte la publicación zSecure CARLa-Driven Components Installation and Deployment Guide: Procedure for near real-time.
  • Debe configurar un proceso para renovar periódicamente los conjuntos de datos CKCONGELAR y UNLOAD.
  • Si está utilizando el método de protocolo de archivo de registro, debe configurar un servidor SFTP, FTP o SCP en la imagen z/OS para QRadar para descargar los archivos de sucesos LEEF.
  • Si está utilizando el método de protocolo de archivo de registro, debe permitir el tráfico SFTP, FTP o SCP en cortafuegos que se encuentran entre QRadar y la imagen de z/OS .

Para obtener instrucciones sobre la instalación y configuración de zSecure, consulte la IBM Security zSecure CARLa-Driven Components.

Para obtener instrucciones sobre cómo instalar y configurar IBM Z Security and Compliance Center, consulte la Guía de Z Security and Compliance Center.