IBM
QRadar no procesa archivos binarios directamente desde Sun Solaris BSM. Debe convertir el registro de auditoría del formato binario existente a un formato de registro legible por el usuario utilizando praudit antes de que QRadarpueda recuperar los datos del registro de auditoría.
Procedimiento
- Escriba el mandato siguiente para crear un nuevo script en la consola de Sun Solaris:
vi /etc/security/newauditlog.sh
- Añada la información siguiente al script newauditlog.sh :
#!/bin/bash
#
# newauditlog.sh - Start a new audit file and expire the old logs
#
AUDIT_EXPIRE=30
AUDIT_DIR="/var/audit"
LOG_DIR="/var/log/"
/usr/sbin/audit -n
cd $AUDIT_DIR
# Get a listing of the files based on creation date that are not current in use
FILES=$(ls -lrt | tr -s " " | cut -d" " -f9 | grep -v "not_terminated")
# We created a new audit log so that the last file in the list is the latest archived binary log file.
lastFile=""
for file in $FILES; do
lastFile=$file
done
# Extract a human-readable file from the binary log file
echo "Beginning praudit of $lastFile"
praudit -l $lastFile > "$LOG_DIR$lastFile.log"
echo "Done praudit, creating log file at: $LOG_DIR$lastFile.log"
/usr/bin/find . $AUDIT_DIR -type f -mtime +$AUDIT_EXPIRE \ -exec rm {} > /dev/null 2>&1 \;
# End script
El script genera archivos de registro con el formato <starttime>. <endtime>. <nombre_host> .log.
Por ejemplo, el directorio de registro en /var/log contiene un archivo con el nombre siguiente:
20111026030000.20111027030000.qasparc10.log
- Opcional: Edite el script para cambiar el directorio predeterminado para los archivos de registro.
- AUDIT_DIR="/var/audit" -El directorio de auditoría debe coincidir con la ubicación especificada por el archivo de control de auditoría que ha configurado en Habilitación de la modalidad de seguridad básica en Solaris 10.
- LOG_DIR="/var/log/" -El directorio de registro es la ubicación de los archivos de registro legibles por el usuario del sistema Sun Solaris que están listos para ser recuperados por QRadar.
- Guarde los cambios en el script newauditlog.sh .
- Opcional: Si desea que el script sea ejecutable, escriba el mandato siguiente:
chmod +x /etc/security/newauditlog.sh
Qué hacer a continuación
Si este script es ejecutable, puede automatizarlo utilizando CRON para convertir el registro del modo de seguridad básico de Sun Solaris al formato legible por el usuario.