Configuración de IBM RACF que utiliza scripts de auditoría para integrarse con IBM QRadar

IBM QRadar utiliza scripts para auditar los eventos de las instalaciones de IBM® RACF®, que se recogen mediante el protocolo Log File.

Procedimiento

  1. Descargue el qexracf_bundled.tar.gz del sitio web de soporte deIBM.
  2. En un sistema operativo basado en Linux®, utilice el mandato siguiente para extraer el archivo:

    tar -zxvf qexracf_bundled.tar.gz

    Los archivos siguientes están contenidos en el archivador:

    • qexracf_jcl.txt
    • qexracfloadlib.trs
    • qexracf_trsmain_JCL.txt
  3. Cargue los archivos en el sistema principal IBM utilizando cualquier método de transferencia de archivos de emulador de terminal.

    Cargue los archivos qexracf_trsmain_JCL.txt y qexracf_jcl.txt utilizando el protocolo TEXT.

    Cargue el archivo QexRACF loadlib.trs utilizando la modalidad binaria y añádalo a un conjunto de datos preasignado. El archivo QexRACF loadlib.trs es un archivo con contenido que contiene el ejecutable (el programa de sistema principal QEXRACF).

    Cuando cargue el archivo .trs desde una estación de trabajo, preasigne un archivo en el sistema principal con los siguientes atributos DCB: DSORG=PS, RECFM=FB, LRECL=1024, BLKSIZE=6144. El tipo de transferencia de archivos debe ser modalidad binaria y no texto.

  4. Personalice el archivo qexracf_trsmain_JCL.txt de acuerdo con los requisitos específicos de la instalación.

    El archivo qexracf_trsmain_JCL.txt utiliza el programa de utilidad de IBM Trsmain para descomprimir el programa que está almacenado en el archivo QexRACF loadlib.trs .

    A continuación se muestra un ejemplo del archivo qexracf_trsmain_JCL.txt que incluye el código siguiente:

    //TRSMAIN JOB (yourvalidjobcard),Q1labs, 
    // MSGCLASS=V //DEL EXEC PGM=IEFBR14 
    //D1 DD DISP=(MOD,DELETE),DSN=<yourhlq>.QEXRACF.TRS // UNIT=SYSDA, 
    // SPACE=(CYL,(10,10)) 
    //TRSMAIN EXEC PGM=TRSMAIN,PARM='UNPACK' 
    //SYSPRINT DD SYSOUT=*,DCB=(LRECL=133,BLKSIZE=12901,RECFM=FBA) 
    //INFILE DD DISP=SHR,DSN=<yourhlq>.QEXRACF.TRS 
    //OUTFILE DD DISP=(NEW,CATLG,DELETE), 
    // DSN=<yourhlq>.LOAD, 
    // SPACE=(CYL,(10,10,5),RLSE),UNIT=SYSDA // 

    Debe actualizar el archivo con la información específica de la instalación para parámetros como, por ejemplo, la tarjeta de trabajo, los convenios de denominación de conjuntos de datos, los destinos de salida, los periodos de retención y las necesidades de espacio.

    El archivo de entrada .trs es una biblioteca con formato IBM TERSE y se extrae ejecutando el JCL, que llama a TRSMAIN. Este archivo con contenido, cuando se extrae, crea un enlace PDS con el programa QEXRACF como miembro.

  5. Puede ejecutar STEPLIB en esta biblioteca o elegir mover el programa a una de las LINKLIBs que están en LINKLST. El programa no requiere autorización.
  6. Cuando finalice la carga, copie el programa en una biblioteca de la lista de enlaces existente o añada una sentencia STEPLIB DD que tenga el nombre de conjunto de datos correcto de la biblioteca que contendrá el programa.
  7. El archivo qexracf_jcl.txt es un archivo de texto que contiene una unidad JCL de ejemplo para proporcionarle el JCL necesario para ejecutar el programa de utilidad IBM IRRADU00 . Esto permite a QRadar obtener los sucesos de IBM RACF necesarios. Configure la tarjeta de trabajo para que cumpla los estándares locales.

    Un ejemplo del archivo qexracf_jcl.txt tiene el código siguiente.

    //QEXRACF JOB (<your valid jobcard>),Q1LABS, 
    // MSGCLASS=P, // REGION=0M //* 
    //*QEXRACF JCL version 1.0 April 2009 //* 
    //************************************************************* 
    //* Change below dataset names to sites specific datasets names * 
    //************************************************************* 
    //SET1 SET SMFOUT='<your hlq>.CUSTNAME.IRRADU00.OUTPUT', 
    // SMFIN='<your SMF dump ouput dataset>', 
    // QRACFOUT='<your hlq>.QEXRACF.OUTPUT' 
    //************************************************************* 
    //* Delete old datasets * 
    //************************************************************* 
    //DEL EXEC PGM=IEFBR14 //DD2 DD DISP=(MOD,DELETE),DSN=&QRACFOUT, 
    // UNIT=SYSDA, // SPACE=(TRK,(1,1)), // DCB=(RECFM=FB,LRECL=80) 
    //************************************************************* 
    //* Allocate new dataset *
    //************************************************************* 
    //ALLOC EXEC PGM=IEFBR14 
    //DD1 DD DISP=(NEW,CATLG),DSN=&QRACFOUT, 
    // SPACE=(CYL,(1,10)),UNIT=SYSDA, 
    // DCB=(RECFM=VB,LRECL=1028,BLKSIZE=6144) 
    //************************************************************ 
    //* Execute IBM IRRADU00 utility to extract RACF smf records * 
    //************************************************************* 
    //IRRADU00 EXEC PGM=IFASMFDP 
    //SYSPRINT DD SYSOUT=* 
    //ADUPRINT DD SYSOUT=* 
    //OUTDD DD DSN=&SMFOUT,SPACE=(CYL,(100,100)),DISP=(,CATLG), 
    // DCB=(RECFM=FB,LRECL=8192,BLKSIZE=40960), 
    // UNIT=SYSALLDA 
    //SMFDATA DD DISP=SHR,DSN=&SMFIN 
    //SMFOUT DD DUMMY 
    //SYSIN DD *INDD(SMFDATA,OPTIONS(DUMP)) 
    OUTDD(SMFOUT,TYPE(30:83)) ABEND(NORETRY) 
    USER2(IRRADU00) USER3(IRRADU86) /* 
    //EXTRACT EXEC PGM=QEXRACF,DYNAMNBR=10, 
    // TIME=1440 
    //*STEPLIB DD DISP=SHR,DSN=
    <the loadlib containing the QEXRACF program if not in LINKLST> 
    //SYSTSIN DD DUMMY //SYSTSPRT DD SYSOUT=* 
    //SYSPRINT DD SYSOUT=* 
    //RACIN DD DISP=SHR,DSN=&SMFOUT 
    //RACOUT DD DISP=SHR,DSN=&QRACFOUT // 
    //************************************************************* 
    //* FTP Output file from C program (Qexracf) to an FTP server * 
    //* QRadar will go to that FTP Server to get file * 
    //* Note you need to replace <user>, <password>,<serveripaddr>* 
    //* <THEIPOFTHEMAINFRAMEDEVICE> and <QEXRACFOUTDSN> * 
    //************************************************************* 
    //*FTP EXEC PGM=FTP,REGION=3800K //*INPUT DD * 
    //*<FTPSERVERIPADDR> 
    //*<USER> 
    //*<PASSWORD> 
    //*ASCII //*PUT '<QEXRACFOUTDSN>' 
    /<THEIPOFTHEMAINFRAMEDEVICE>/<QEXRACFOUTDSN> 
    //*QUIT //*OUTPUT DD SYSOUT=* 
    //*SYSPRINT DD SYSOUT=* //* //*
  8. Después de crear el archivo de salida, debe enviar este archivo a un servidor FTP.
    Esta acción garantiza que cada vez que ejecute el programa de utilidad, el archivo de salida se envíe a un servidor FTP específico para procesarlo al final del script. Si la plataforma z/OS® está configurada para servir archivos a través de FTP o SFTP, o permitir SCP, no es necesario ningún servidor provisional y QRadar puede extraer estos archivos directamente del sistema principal. Si se necesita un servidor FTP provisional, QRadar requiere una dirección IP exclusiva para cada origen de registro IBM RACF o se unen como un sistema.