Configuración de IBM i para integrarse con IBM QRadar

Puede integrar IBM i con IBM QRadar.

Procedimiento

  1. Desde IBM® Fix Central (http://www.ibm.com/support/fixcentral), descargue el siguiente archivo:

    AJLIB.SAVF

  2. Copie el archivo AJLIB.SAVF en un sistema o terminal que tenga acceso FTP a IBM i.
  3. Cree un archivo SAVF genérico en línea en IBM i escribiendo el mandato siguiente:

    CRTSAVF QGPL/SAVF

  4. Utilice FTP en el sistema o terminal para sustituir el archivo IBM i genérico SAVF por el archivo AJLIB.SAVF que ha descargado.

    Escriba los mandatos siguientes:

    bin

    cd qgpl

    lcd c:\

    put ajlib.savf AJLIB

    quit

    Si está transfiriendo el archivo SAVF desde otro sistema IBM i , envíe el archivo colocando la modalidad de submandato FTP BINARY antes de la sentencia GET o PUT.
  5. Restaure el archivo AJLIB en IBM i escribiendo el mandato siguiente:

    RSTLIB SAVLIB(AJLIB) DEV(*SAVF) SAVF(QGPL/AJLIB)

    AJLIB proporciona el soporte de correlación y transferencia de datos necesario para enviar entradas de diario de auditoría de IBM i a QRadar.

  6. Ejecutar AJLIB/SETUP

    La pantalla de configuración se utiliza para configurar AJLIB para FTP, SFTP o una vía de acceso local para recibir las entradas procesadas.

    El ID de usuario del servidor es necesario para FTP o SFTP y se necesita una contraseña para FTP. Mientras que FTP maneja las conversiones de delimitadores de línea, establece el canal de información de línea en el valor esperado para el tipo de sistema que recibe las transferencias SFTP.

  7. Si desea utilizar SFTP, ejecute AJLIB/GENKEY.

    Este mandato genera el par de claves SSH que es necesario para la autenticación SFTP. Si el par de claves existe, no se sustituye. Si desea generar un nuevo par de claves, antes de ejecutar este mandato, elimine los archivos de claves existentes del directorio /ajlib/.ssh .

    Para obtener más información sobre la configuración del par de claves SSH en IBM i , consulte http://www-01.ibm.com/support/docview.wss?uid=nas8N1012710

  8. Después de generar un par de claves, utilice los pasos siguientes para habilitar el uso del par de claves en el servidor:
    1. Copie el archivo id_rsa.pub del directorio /ajlib en el servidor SSH y, a continuación, instálelo en la carpeta adecuada.
    2. Asegúrese de que el servidor SSH se ha añadido al archivo known_hosts del perfil de usuario que ejecuta el mandato AJLIB/AUDITJRN .
  9. Utilice el perfil de usuario adecuado para realizar los pasos siguientes:
    1. Inicie un shell PASE (Portable Application Solutions Environment) escribiendo el mandato siguiente:

      call qp2term

    2. Inicie una sesión con el servidor SSH escribiendo el mandato siguiente:

      ssh -T <user>@<serveraddress>

    3. Si se le solicita, acepte la clave del sistema y especifique una contraseña.
    4. Escriba exit, para cerrar la sesión SSH.
    Si desea ejecutar estos pasos bajo un perfil IBM i distinto del que ejecuta el mandato AJLIB/AUDITRN , copie el directorio .ssh y el archivo known_hosts en el directorio de inicio del perfil que se utiliza para ejecutar este mandato.
  10. Para configurar el filtrado de tipos de entrada específicos, utilice el mandato AJLIB/SETENTTYP .
  11. Configure la fecha y hora de inicio de recopilación de datos para la biblioteca de diario de auditoría (AJLIB) escribiendo el mandato siguiente:

    AJLIB/DATETIME

    Si inicia el recopilador de diario de auditoría, se envía un mensaje de error a QSYSOPR.

    La función de configuración establece una fecha y hora de inicio predeterminada para la recopilación de datos del diario de auditoría a las 08:00:00 del día actual.

    Para conservar la información de fecha y hora de inicio anterior de una instalación anterior, debe ejecutar AJLIB/DATETIME. Anote la fecha y hora de inicio anterior y escriba estos valores cuando ejecute AJLIB/SETUP. La fecha y hora de inicio deben contener una fecha y hora válidas en el formato de fecha y hora del sistema de seis caracteres. La fecha y hora de finalización deben ser una fecha y hora válidas o dejarse en blanco.

  12. Ejecute AJLIB/AUDITJRN.

    El programa de recopilación de diario de auditoría inicia y envía los registros al servidor FTP remoto: si la transferencia al servidor FTP falla, se envía un mensaje a QSYSOPR. El proceso para iniciar AJLIB/AUDITJRN normalmente lo automatiza un planificador de trabajos de IBM i , que recopila registros periódicamente.

    Si la transferencia FTP es satisfactoria, la información de fecha y hora actual se graba en la hora de inicio para que AJLIB/DATETIME actualice la hora de recopilación y la hora de finalización se establezca en blanco. Si la transferencia FTP falla, el archivo de exportación se borra y no se realiza ninguna actualización en la fecha u hora de recopilación.

Qué hacer a continuación

Para obtener más información sobre las definiciones de campo de AJLIB, consulte Preguntas más frecuentes sobre IBM i (AS/400 iSeries) Preguntas de integración de DSM para QRadar (https://www.ibm.com/support/pages/node/246075).