Visión general de DSM de auditoría de IBM AIX

El DSM de auditoría de IBM® AIX® recopila información de auditoría detallada para los sucesos que se producen en el dispositivo IBM AIX .

La tabla siguiente identifica las especificaciones para el DSM de auditoría de IBM AIX :
Tabla 1. IBM AIX
Especificación Valor
Fabricante IBM
Nombres DSM IBM AIX Audit
Nombres de archivo RPM DSM-IBMAIXAudit-QRadar_version-build_number.noarch.rpm
Versiones soportadas V6.1 y V7.1
Tipo de protocolo

Syslog

Protocolo de archivo de registro

Tipos de sucesos registrados de QRadar Sucesos de auditoría
¿Descubierto automáticamente?
¿Incluye identidad? Nee
Más información Sitio web deIBM (http://www.ibm.com/)
Para integrar los sucesos de auditoría de IBM AIX con QRadar, realice los pasos siguientes:
  1. Descargue la versión más reciente del DSM de auditoría de IBM AIX desde el Sitio web de soporte deIBM.
  2. Para sucesos de syslog, realice los pasos siguientes:
    1. Configure el dispositivo de auditoría de IBM AIX para enviar sucesos de syslog a QRadar. Consulte Configuración de IBM AIX Audit DSM para enviar sucesos de syslog a QRadar.
    2. Si QRadar no descubre automáticamente el origen de registro, añada un origen de registro de auditoría de IBM AIX . Utilice los siguientes valores específicos de auditoría de IBM AIX en la configuración de origen de registro:
      Parámetro Valor
      Tipo de origen de registro IBM AIX Audit
      Configuración de protocolo Syslog
  3. Para sucesos de protocolo de archivo de registro, realice los pasos siguientes:
    1. Configure el dispositivo de auditoría de IBM AIX para convertir los registros de auditoría al formato de protocolo de archivo de registro.
    2. Configure un origen de registro basado en protocolo de archivo de registro para el dispositivo de auditoría de IBM AIX . Utilice los siguientes valores específicos de protocolo en la configuración de origen de registro:
      Parámetro Valor
      Tipo de origen de registro IBM AIX Audit
      Configuración de protocolo Archivo de registro
      Tipo de servicio El protocolo para recuperar archivos de registro de un servidor remoto.
      Importante: Si selecciona el tipo de servicio SCP y SFTP, asegúrese de que el servidor especificado en el parámetro IP remota o nombre de host tenga habilitado el subsistema SFTP.
      Puerto remoto Si el host para los archivos de sucesos utiliza un número de puerto no estándar para FTP, SFTP, o SCP, ajuste el valor de puerto.
      Archivos de claves SSH Si selecciona SCP o SFTP como tipo de servicio, utilice este parámetro para definir un archivo de claves privadas SSH. Cuando se proporciona un archivo de claves SSH, el parámetro Contraseña remota se ignora.
      Remote Directory La ubicación del directorio en el host remoto donde se recuperan los archivos. Especifique la ubicación relativa a la cuenta de usuario que está utilizando para iniciar sesión.
      Restricción: Sólo para FTP. Si los archivos de registro están en un directorio de inicio de usuario remoto, deje el directorio remoto en blanco para dar soporte a los sistemas operativos en los que está restringido un cambio en el mandato de directorio de trabajo (CWD).
      Patrón de archivo FTP El patrón de archivo FTP debe coincidir con el nombre que ha asignado a los archivos de auditoría de AIX con el parámetro -n en el script de auditoría. Por ejemplo, para recopilar archivos que empiezan por AIX_AUDIT y finalizan con el valor de indicación de fecha y hora, escriba AIX_Audit_*.
      Modalidad de transferencia FTP ASCII es necesario para los registros de sucesos de texto recuperados por el protocolo de archivo de registro utilizando FTP.
      Procesador Ninguna
      ¿Cambiar directorio local? Deje este recuadro de selección sin marcar.
      Generador de eventos LineByLine

      El Generador de sucesos aplica más procesos a los archivos de sucesos recuperados. Cada línea del archivo es un único suceso. Por ejemplo, si un archivo tiene 10 líneas de texto, se crean 10 sucesos separados.