Configuración de Broadcom CA Top Secret que utiliza scripts de auditoría para integrarse con IBM QRadar

El DSM de Broadcom CA Top Secret recopila sucesos y transacciones de auditoría en el sistema principal IBM® utilizando el protocolo de archivo de registro.

Procedimiento

  1. Desde el sitio web de soporte de IBM (http://www.ibm.com/support), descargue el siguiente archivo comprimido:

    qextops_bundled.tar.gz

  2. En un sistema operativo Linux® , extraiga el archivo:

    tar -zxvf qextops_bundled.tar.gz

    Los archivos siguientes están contenidos en el archivador:

    • qextops_jcl.txt
    • qextopsloadlib.trs
    • qextops_trsmain_JCL.txt
  3. Cargue los archivos en el sistema principal IBM utilizando cualquier método de transferencia de archivos de emulador de terminal.

    Cargue los archivos qextops_trsmain_JCL.txt y qextops_jcl.txt de ejemplo utilizando el protocolo TEXT.

  4. Cargue el archivo qextopsloadlib.trs utilizando una transferencia en modalidad BINARY. El archivo qextopsloadlib.trs es un archivo de texto que contiene el ejecutable (el programa de sistema principal qextops). Cuando cargue el archivo .trs desde una estación de trabajo, preasigne un archivo en el sistema principal con los siguientes atributos DCB: DSORG=PS, RECFM=FB, LRECL=1024, BLKSIZE=6144. El tipo de transferencia de archivos debe ser modalidad binaria y no texto.
    Nota: Qextops es un programa de sistema principal C pequeño que lee la salida de TSSUTIL (datos EARLOUT) línea por línea. Qextops añade una cabecera a cada registro que contiene información de sucesos, por ejemplo, el descriptor de registro, la fecha y la hora. El programa coloca cada campo en el registro de salida, suprime los caracteres en blanco finales y delimita cada campo con el carácter de barra vertical. Este archivo de salida está formateado para QRadar y la supresión de espacios en blanco reduce el tráfico de red a QRadar. Este programa no consume recursos de CPU o de disco de E/S.
  5. Personalice el archivo qextops_trsmain_JCL.txt de acuerdo con los requisitos específicos de la instalación.

    El archivo qextops_trsmain_JCL.txt utiliza el programa de utilidad TRSMAIN de IBM para extraer el programa almacenado en el archivo qextopsloadlib.trs .

    Un ejemplo del archivo qextops_trsmain_JCL.txt incluye:

    //TRSMAIN JOB (yourvalidjobcard),Q1labs,
    // MSGCLASS=V
    //DEL EXEC PGM=IEFBR14
    //D1 DD DISP=(MOD,DELETE),DSN=<yourhlq>.QEXTOPS.TRS
    // UNIT=SYSDA,
    // SPACE=(CYL,(10,10))
    //TRSMAIN EXEC PGM=TRSMAIN,PARM='UNPACK'
    //SYSPRINT DD SYSOUT=*,DCB=(LRECL=133,BLKSIZE=12901,RECFM=FBA)
    //INFILE DD DISP=SHR,DSN=<yourhlq>.QEXTOPS.TRS
    //OUTFILE DD DISP=(NEW,CATLG,DELETE),
    // DSN=<yourhlq>.LOAD,
    // SPACE=(CYL,(10,10,5),RLSE),UNIT=SYSDA
    //

    Debe actualizar el archivo con la información específica de la instalación para parámetros como, por ejemplo, la tarjeta de trabajo, los convenios de denominación de conjuntos de datos, los destinos de salida, los periodos de retención y los requisitos de espacio.

    El archivo de entrada .trs es una biblioteca con formato IBM TERSE y se extrae ejecutando el JCL, que llama a TRSMAIN. Este archivo con contenido, cuando se extrae, crea un enlace PDS con el programa qextops como miembro.

  6. Puede ejecutar STEPLIB en esta biblioteca o elegir mover el programa a una de las LINKLIBs que están en LINKLST. El programa no requiere autorización.
  7. Después de la carga, copie el programa en una biblioteca de la lista de enlaces existente o añada una sentencia STEPLIB DD con el nombre de conjunto de datos correcto de la biblioteca que contiene el programa.
  8. El archivo qextops_jcl.txt es un archivo de texto que contiene un JCL de ejemplo. Debe configurar la tarjeta de trabajo para que se ajuste a su configuración.

    El archivo de ejemplo qextops_jcl.txt incluye:

    //QEXTOPS JOB (T,JXPO,JKSD0093),DEV,NOTIFY=Q1JACK,
    // MSGCLASS=P,
    // REGION=0M
    //*
    //*QEXTOPS JCL version 1.0 September, 2010
    //*
    //*************************************************************
    //* Change below dataset names to sites specific datasets names*
    //************************************************************
    //SET1 SET TSSOUT='Q1JACK.EARLOUT.ALL',
    // EARLOUT='Q1JACK.QEXTOPS.PROGRAM.OUTPUT'
    //************************************************************
    //* Delete old datasets *
    //************************************************************//
    DEL EXEC PGM=IEFBR14
    //DD1 DD DISP=(MOD,DELETE),DSN=&TSSOUT,
    // UNIT=SYSDA,
    // SPACE=(CYL,(10,10)),
    // DCB=(RECFM=FB,LRECL=80)
    //DD2 DD DISP=(MOD,DELETE),DSN=&EARLOUT,
    // UNIT=SYSDA,
    // SPACE=(CYL,(10,10)),
    // DCB=(RECFM=FB,LRECL=80)
    //************************************************************
    //* Allocate new dataset *
    //************************************************************
    //ALLOC EXEC PGM=IEFBR14
    //DD1 DD DISP=(NEW,CATLG),DSN=&EARLOUT,
    // SPACE=(CYL,(100,100)),
    // DCB=(RECFM=VB,LRECL=1028,BLKSIZE=6144)
    //************************************************************
    //* Execute Top Secret TSSUTIL utility to extract smf records*
    //************************************************************
    //REPORT EXEC PGM=TSSUTIL
    //SMFIN DD DISP=SHR,DSN=&SMFIN1
    //SMFIN1 DD DISP=SHR,DSN=&SMFIN2
    //UTILOUT DD DSN=&UTILOUT,
    // DISP=(,CATLG),UNIT=SYSDA,SPACE=(CYL,(50,10),RLSE),
    // DCB=(RECFM=FB,LRECL=133,BLKSIZE=0)
    //EARLOUT DD DSN=&TSSOUT,
    // DISP=(NEW,CATLG),UNIT=SYSDA,
    // SPACE=(CYL,(200,100),RLSE),
    // DCB=(RECFM=VB,LRECL=456,BLKSIZE=27816)
    //UTILIN DD *
    NOLEGEND
    REPORT EVENT(ALL) END
    /*
    //************************************************************
    //EXTRACT EXEC PGM=QEXTOPS,DYNAMNBR=10,
    // TIME=1440
    //STEPLIB DD DISP=SHR,DSN=Q1JACK.C.LOAD
    //SYSTSIN DD DUMMY
    //SYSTSPRT DD SYSOUT=*
    //SYSPRINT DD SYSOUT=*
    //CFG DD DUMMY
    //EARLIN DD DISP=SHR,DSN=&TSSOUT
    //EARLOUT DD DISP=SHR,DSN=&EARLOUT
    //************************************************************
    //FTP EXEC PGM=FTP,REGION=3800K
    //INPUT DD *
    <IPADDR>
    <USER>
    <PASSWORD>
    PUT '<EARLOUT>' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<QUIT
    //OUTPUT DD SYSOUT=*
    //SYSPRINT DD SYSOUT=*
  9. Una vez creado el archivo de salida, planifique un trabajo para transferir el archivo de salida a un servidor FTP provisional. El archivo de salida se reenvía a un servidor FTP provisional.

    Debe configurar los parámetros siguientes en el JCL de ejemplo para reenviar correctamente la salida a un servidor FTP provisional:

    Ejemplo:
    //FTP EXEC PGM=FTP,REGION=3800K
    //INPUT DD *
    <IPADDR>
    <USER>
    <PASSWORD>
    PUT '<EARLOUT>' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<EARLOUT>
    QUIT
    //OUTPUT DD SYSOUT=*
    //SYSPRINT DD SYSOUT=*

    Donde:

    <IPADDR> es la dirección IP o el nombre de host del servidor FTP provisional para recibir el archivo de salida.

    <USER> es el nombre de usuario necesario para acceder al servidor FTP provisional.

    <CONTRASEÑA> es la contraseña necesaria para acceder al servidor FTP provisional.

    <THEIPOFTHEMAINFRAMEDEVICE> es el destino del sistema principal o servidor FTP provisional que recibe la salida.

    Ejemplo:
    PUT 'xxxxxx.xxxxxxx.OUTPUT.C320' /<IP_address>/CA/QEXTOPS.OUTPUT.C320

    <QEXOUTDSN> es el nombre del archivo de salida que se guarda en el servidor FTP provisional.

    Ahora está preparado para configurar el protocolo de archivo de registro.

  10. Planifique QRadar para recopilar el archivo de salida de CA Top Secret.

    Si la plataforma zOS está configurada para servir archivos a través de FTP, SFTP o permitir SCP, no es necesario ningún servidor FTP provisional y QRadar puede extraer el archivo de salida directamente del sistema principal. El texto siguiente debe comentarse utilizando //* o suprimirse del qextops_jcl.txt file:

    //FTP EXEC PGM=FTP,REGION=3800K
    //INPUT DD *
    <IPADDR>
    <USER>
    <PASSWORD>
    PUT '<EARLOUT>' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<EARLOUT>
    QUIT
    //OUTPUT DD SYSOUT=*
    //SYSPRINT DD SYSOUT=*

Qué hacer a continuación

Ahora está preparado para configurar el origen de registro en QRadar.