Configuración de Broadcom CA ACF2 que utiliza scripts de auditoría para integrarse con IBM QRadar
IBM QRadar utiliza scripts para auditar sucesos de instalaciones CA ACF2 de Broadcom, que se recopilan utilizando el protocolo de archivo de registro.
Procedimiento
- Desde el sitio web de soporte de IBM® (http://www.ibm.com/support), descargue el siguiente archivo comprimido:
qexacf2_bundled.tar.gz
- En un sistema operativo Linux® , extraiga el archivo:
tar -zxvf qexacf2_bundled.tar.gz
Los archivos siguientes están contenidos en el archivador:- QexACF2.JCL.txt -Archivo de lenguaje de control de trabajos
- QexACF2.load.trs -Biblioteca de programas comprimidos (requiere IBM TRSMAIN)
- trsmain sample JCL.txt -Lenguaje de control de trabajos para TRSMAIN para descomprimir el archivo .trs
- Cargue los archivos en el sistema principal IBM utilizando los métodos siguientes:
Cargue los archivos QexACF2_trsmain_JCL.txt y QexACF2.JCL.txt de ejemplo utilizando el protocolo TEXT.
- Cargue el archivo QexACF2.load.trs utilizando una transferencia en modalidad BINARY y añádalo a un conjunto de datos preasignado. El archivo QexACF2.load.trs es un archivo con contenido que contiene el archivo ejecutable (el programa de sistema principal QexACF2). Cuando cargue el archivo .trs desde una estación de trabajo, preasigne un archivo en el sistema principal con los siguientes atributos DCB: DSORG=PS, RECFM=FB, LRECL=1024, BLKSIZE=6144. El tipo de transferencia de archivos debe ser modalidad binaria y no texto. Nota: QexACF2 es un programa de sistema principal C pequeño que lee la salida de TSSUTIL (datos EARLOUT) línea por línea. QexACF2 añade una cabecera a cada registro que contiene información de sucesos, por ejemplo, el descriptor de registro, la fecha y la hora. El programa coloca cada campo en el registro de salida, suprime los caracteres en blanco finales y delimita cada campo con el carácter de barra vertical. Este archivo de salida está formateado para QRadar y la supresión en blanco reduce el tráfico de red a QRadar. Este programa no consume recursos de CPU o de disco de E/S.
- Personalice el archivo trsmain sample_JCL.txt de acuerdo con los parámetros específicos de la instalación.Ejemplo: Jobcard, convenios de denominación de conjuntos de datos, destinos de salida, periodos de retención y requisitos de espacio.
El archivo trsmain sample_JCL.txt utiliza el programa de utilidad TRSMAIN de IBM para extraer el programa almacenado en el archivo QexACF2.load.trs .
Un ejemplo del archivo QexACF2_trsmain_JCL.txt incluye la información siguiente:
//TRSMAIN JOB (yourvalidjobcard),Q1labs, // MSGCLASS=V //DEL EXEC PGM=IEFBR14 //D1 DD DISP=(MOD,DELETE),DSN=<yourhlq>.QEXACF2.LOAD.TRS // UNIT=SYSDA, // SPACE=(CYL,(10,10)) //TRSMAIN EXEC PGM=TRSMAIN,PARM='UNPACK' //SYSPRINT DD SYSOUT=*,DCB=(LRECL=133,BLKSIZE=12901,RECFM=FBA) //INFILE DD DISP=SHR,DSN=<yourhlq>.QEXACF2.LOAD.TRS //OUTFILE DD DISP=(NEW,CATLG,DELETE), // DSN=<yourhlq>.LOAD, // SPACE=(CYL,(10,10,5),RLSE),UNIT=SYSDA //El archivo de entrada .trs es una biblioteca con formato IBM TERSE y se extrae ejecutando el JCL, que llama a TRSMAIN. Este archivo con contenido, cuando se extrae, crea un enlace PDS con el programa QexACF2 como miembro.
- Puede ejecutar STEPLIB en esta biblioteca o elegir mover el programa a una de las LINKLIBs que están en LINKLST. El programa no requiere autorización.
- Después de cargar, copie el programa en una biblioteca de lista de enlaces existente o añada una sentencia STEPLIB DD con el nombre de conjunto de datos correcto de la biblioteca que contendrá el programa.
- El archivo QexACF2_jcl.txt es un archivo de texto que contiene un JCL de ejemplo. Debe configurar la tarjeta de trabajo para que se ajuste a su configuración.
El archivo de ejemplo QexACF2_jcl.txt incluye:
//QEXACF2 JOB (T,JXPO,JKSD0093),DEV,NOTIFY=Q1JACK, // MSGCLASS=P, // REGION=0M //* //*QEXACF2 JCL VERSION 1.0 OCTOBER, 2010 //* //************************************************************ //* Change below dataset names to sites specific datasets names*//QEXACF2 JOB (T,JXPO,JKSD0093),DEV,NOTIFY=Q1JACK, // MSGCLASS=P, // REGION=0M //* //*QEXACF2 JCL VERSION 1.0 OCTOBER, 2010 //* //************************************************************ //* Change below dataset names to sites specific datasets names* //************************************************************ //SET1 SET SMFIN='MVS1.SMF.RECORDS(0)', // QEXOUT='Q1JACK.QEXACF2.OUTPUT', // SMFOUT='Q1JACK.ACF2.DATA' //************************************************************ //* Delete old datasets * //************************************************************ //DEL EXEC PGM=IEFBR14 //DD1 DD DISP=(MOD,DELETE),DSN=&SMFOUT, // UNIT=SYSDA, // SPACE=(CYL,(10,10)), // DCB=(RECFM=FB,LRECL=80) //DD2 DD DISP=(MOD,DELETE),DSN=&QEXOUT, // UNIT=SYSDA, // SPACE=(CYL,(10,10)), // DCB=(RECFM=FB,LRECL=80) //************************************************************* //* Allocate new dataset * //************************************************************* //ALLOC EXEC PGM=IEFBR14 //DD1 DD DISP=(NEW,CATLG),DSN=&QEXOUT, // SPACE=(CYL,(100,100)), // DCB=(RECFM=VB,LRECL=1028,BLKSIZE=6144) //************************************************************* //* Execute ACFRPTPP (Report Preprocessor GRO) to extract ACF2* //* SMF records * //************************************************************* //PRESCAN EXEC PGM=ACFRPTPP //SYSPRINT DD SYSOUT=* //SYSUDUMP DD SYSOUT=* //RECMAN1 DD DISP=SHR,DSN=&SMFIN //SMFFLT DD DSN=&SMFOUT,SPACE=(CYL,(100,100)),DISP=(,CATLG), // DCB=(RECFM=FB,LRECL=8192,BLKSIZE=40960), // UNIT=SYSALLDA //************************************************************ //* execute QEXACF2 * //************************************************************ //EXTRACT EXEC PGM=QEXACF2,DYNAMNBR=10, // TIME=1440 //STEPLIB DD DISP=SHR,DSN=Q1JACK.C.LOAD //SYSTSIN DD DUMMY//SYSTSPRT DD SYSOUT=* //SYSPRINT DD SYSOUT=* //CFG DD DUMMY //ACFIN DD DISP=SHR,DSN=&SMFOUT //ACFOUT DD DISP=SHR,DSN=&QEXOUT //************************************************************ //FTP EXEC PGM=FTP,REGION=3800K //INPUT DD * <IPADDR> <USER> <PASSWORD> PUT '<ACFOUT>' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<ACFOUT> QUIT //OUTPUT DD SYSOUT=* //SYSPRINT DD SYSOUT=* //* - Una vez creado el archivo de salida, planifique un trabajo para transferir el archivo de salida a un servidor FTP provisional. El archivo de salida se reenvía a un servidor FTP provisional.
Debe configurar los parámetros siguientes en el JCL de ejemplo para reenviar correctamente la salida a un servidor FTP provisional:
Ejemplo://FTP EXEC PGM=FTP,REGION=3800K //INPUT DD * <IPADDR> <USER> <PASSWORD> PUT '<ACFOUT' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<ACFOUT> QUIT //OUTPUT DD SYSOUT=* //SYSPRINT DD SYSOUT=*Donde:
<IPADDR> es la dirección IP o el nombre de host del servidor FTP provisional para recibir el archivo de salida.
<USER> es el nombre de usuario necesario para acceder al servidor FTP provisional.
<CONTRASEÑA> es la contraseña necesaria para acceder al servidor FTP provisional.
<THEIPOFTHEMAINFRAMEDEVICE> es el destino del sistema principal o servidor FTP provisional que recibe la salida.
Ejemplo:PUT 'xxxxxx.xxxxxxx.OUTPUT.C320' /<IP_address>/ACF2/QEXACF2.OUTPUT.C320<QEXOUTDSN> es el nombre del archivo de salida que se guarda en el servidor FTP provisional.
Ahora está preparado para configurar el protocolo de archivo de registro.
- Planifique QRadar para recuperar el archivo de salida de CA ACF2.
Si la plataforma zOS está configurada para servir archivos a través de FTP, SFTP o permitir SCP, no es necesario ningún servidor FTP provisional y QRadar puede extraer el archivo de salida directamente del sistema principal. El texto siguiente debe comentarse utilizando
//*o suprimirse del QexACF2_jcl.txt file://FTP EXEC PGM=FTP,REGION=3800K //INPUT DD * <IPADDR> <USER> <PASSWORD> PUT '<ACFOUT>' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<ACFOUT> QUIT //OUTPUT DD SYSOUT=* //SYSPRINT DD SYSOUT=*