Conversión de registros de auditoría de Sun Solaris BSM

IBM QRadar no procesa archivos binarios directamente desde Sun Solaris BSM. Debe convertir el registro de auditoría del formato binario existente a un formato de registro legible por el usuario utilizando praudit antes de que QRadarpueda recuperar los datos del registro de auditoría.

Procedimiento

  1. Escriba el mandato siguiente para crear un nuevo script en la consola de Sun Solaris:

    vi /etc/security/newauditlog.sh

  2. Añada la información siguiente al script newauditlog.sh :
    #!/bin/bash
    #
    # newauditlog.sh - Start a new audit file and expire the old logs 
    #
    AUDIT_EXPIRE=30
    AUDIT_DIR="/var/audit"
    LOG_DIR="/var/log/"
    /usr/sbin/audit -n
    cd $AUDIT_DIR
    # Get a listing of the files based on creation date that are not current in use 
    FILES=$(ls -lrt | tr -s " " | cut -d" " -f9 | grep -v "not_terminated")
    # We created a new audit log so that the last file in the list is the latest archived binary log file.
    lastFile=""
    for file in $FILES; do
     lastFile=$file
    done 
    # Extract a human-readable file from the binary log file 
    echo "Beginning praudit of $lastFile" 
    praudit -l $lastFile > "$LOG_DIR$lastFile.log"
    echo "Done praudit, creating log file at: $LOG_DIR$lastFile.log"
    /usr/bin/find . $AUDIT_DIR -type f -mtime +$AUDIT_EXPIRE \ -exec rm {} > /dev/null 2>&1 \;
    # End script

    El script genera archivos de registro con el formato <starttime>. <endtime>. <nombre_host> .log.

    Por ejemplo, el directorio de registro en /var/log contiene un archivo con el nombre siguiente:

    20111026030000.20111027030000.qasparc10.log

  3. Opcional: Edite el script para cambiar el directorio predeterminado para los archivos de registro.
    1. AUDIT_DIR="/var/audit" -El directorio de auditoría debe coincidir con la ubicación especificada por el archivo de control de auditoría que ha configurado en Habilitación de la modalidad de seguridad básica en Solaris 10.
  4. LOG_DIR="/var/log/" -El directorio de registro es la ubicación de los archivos de registro legibles por el usuario del sistema Sun Solaris que están listos para ser recuperados por QRadar.
  5. Guarde los cambios en el script newauditlog.sh .
  6. Opcional: Si desea que el script sea ejecutable, escriba el mandato siguiente:
    chmod +x /etc/security/newauditlog.sh

Qué hacer a continuación

Si este script es ejecutable, puede automatizarlo utilizando CRON para convertir el registro del modo de seguridad básico de Sun Solaris al formato legible por el usuario.