Extracción de datos de auditoría para DB2 v9.5

Puede extraer datos de auditoría cuando utilice IBM® DB2® v9.5.

Procedimiento

  1. Inicie sesión en una cuenta de DB2 con privilegio SYSADMIN.
  2. Mover los registros de auditoría de la instancia de base de datos al registro de auditoría:

    db2audit flush

    Por ejemplo, la respuesta del mandato flush podría parecerse a la salida siguiente:

    AUD00001 Operation succeeded.

  3. Archivar y mover la instancia activa a una nueva ubicación para su futura extracción:

    db2audit archive

    Por ejemplo, una respuesta de mandato de archivado podría parecerse a la siguiente salida:

    Mensaje de archivo de registro intermedio o archivado en AUD de nodo 
    ---- --- -----------------------------
    -0 AUD00001 dbsaudit.instance.log.0.20091217125028 AUD00001 Operación satisfactoria.
    Nota: En DB2 v9.5 y posteriores, el mandato de archivado sustituye al mandato de poda.

    El mandato de archivado mueve el registro de auditoría activo a una nueva ubicación, podando de forma efectiva todos los registros no activos del registro. Un mandato de archivado debe estar completo antes de que se pueda ejecutar una extracción.

  4. Extraiga los datos del registro de auditoría archivado y grabe los datos en los archivos .del :

    db2audit extract delasc from files db2audit.instance.log.0.200912171528

    Por ejemplo, una respuesta de mandato de archivado podría parecerse a la siguiente salida:

    AUD00001 Operation succeeded.

    Nota: Las comillas dobles (") se utilizan como delimitador de texto predeterminado en los archivos ASCII, no cambie el delimitador.
  5. Mueva los archivos .del a una ubicación de almacenamiento en la que IBM QRadar pueda extraer el archivo. El movimiento de los archivos delimitados por comas (.del) debe sincronizarse con el intervalo de extracción de archivos en QRadar.

    Ahora está preparado para crear un origen de registro en QRadar para recopilar archivos de registro de DB2 .