Configuración de la gestión de privilegios de Unix, Linux y dispositivos en red para comunicarse con BeyondTrust QRadar

Si utiliza un sistema operativo Linux®, Unix o AIX® , realice el procedimiento siguiente.

BeyondTrust pblogs se debe reformatear utilizando un script y, a continuación, se debe reenviar a IBM QRadar. Debe descargar y configurar un script para su dispositivo de gestión de privilegios para Unix, Linux y dispositivos en red ( BeyondTrust ) antes de poder reenviar eventos a QRadar.

Procedimiento

  1. Descargue el siguiente archivo de la IBM® sitio web de apoyo (http://www.ibm.com/support):

    pbforwarder.pl.gz

  2. Copie el archivo en el dispositivo que aloja BeyondTrust Privilege Management for Unix, Linux y Networked Devices.
    Nota : Perl 5.8 debe estar instalado en el dispositivo que aloja BeyondTrust Privilege Management for Unix, Linux y Networked Devices.
  3. Escriba el mandato siguiente para extraer el archivo:

    gzip -d pbforwarder.pl.gz

  4. Escriba el mandato siguiente para establecer los permisos del archivo de script:

    chmod +x pbforwarder.pl

  5. Utilice SSH para iniciar sesión en el dispositivo que aloja BeyondTrust Privilege Management para Unix, Linux y dispositivos en red.

    Las credenciales que se utilizan deben tener permisos de lectura, escritura y ejecución para el archivo de registro.

  6. Escriba los parámetros de mandato adecuados:
    Tabla 1. Parámetros del mandato

    Parámetros

    Descripción

    -h

    El parámetro -h define el host de syslog que recibe los eventos de BeyondTrust Gestión de privilegios para Unix, Linux y dispositivos en red. Esta es la dirección IP de QRadar Console o QRadar Event Collector.

    -t

    El parámetro -t define que la línea de mandatos se utiliza para poner en cola el archivo de registro y supervisar la nueva salida del escucha.

    Para la gestión de privilegios para Unix, Linux y dispositivos en red, este comando debe especificarse como "pblog -l -t".

    -p

    El parámetro -p define el puerto TCP que se utilizará al reenviar sucesos.

    Si no se especifica nada, el valor predeterminado es el puerto 514.

    -H

    El parámetro -H define el nombre de host o la dirección IP para la cabecera syslog de todos los sucesos enviados. Esta debe ser la dirección IP del BeyondTrust Privilege Management for Unix, Linux y Networked Devices.

    -r

    El parámetro -r define el nombre de directorio donde desea crear el archivo de ID de proceso (.pid). El valor predeterminado es /var/run.

    Este parámetro se ignora si se especifica -D .

    -l

    El parámetro -l define el nombre de directorio donde desea crear el archivo de bloqueo. El valor predeterminado es /var/lock.

    Este parámetro se ignora si se especifica -D .

    -D

    El parámetro -D define que el script se ejecuta en primer plano.

    El valor predeterminado es ejecutar como daemon y registrar todos los mensajes internos en el servidor syslog local.

    -f

    El parámetro -f define el recurso syslog y, opcionalmente, la gravedad de los mensajes que se envían a Event Collector.

    Si no se especifica ningún valor, se utiliza user.info .

    -a

    El parámetro -a habilita un método ps compatible con AIX .

    Este comando solo es necesario cuando ejecuta BeyondTrust Privilege Management for Unix, Linux y Networked Devices en sistemas AIX.

    -d

    El parámetro -d habilita el registro de depuración.

    -v

    El parámetro -v muestra la información de versión del script.

  7. Escriba el mandato siguiente para iniciar el script pbforwarder.pl . Utilice el ejemplo siguiente como guía.
    pbforwarder.pl -h <IP address> -t "pblog -l -t"

    Donde <IP address> es la dirección IP de QRadar o Event Collector.

  8. Opcional: Si desea detener el reenvío de sucesos a QRadar, escriba el mandato siguiente para detener el script pbforwarder.pl :

    kill -QUIT `cat /var/run/pbforwarder.pl.pid`

  9. Opcional: Si el script pierde la conexión o deja de funcionar, escriba el mandato siguiente para volver a conectar el script pbforwarder.pl :

    kill -HUP `cat /var/run/pbforwarder.pl.pid`

    QRadar detecta y crea automáticamente un origen de registro a partir de los eventos de syslog que se reenvían desde un BeyondTrust Gestión de privilegios para Unix, Linux y dispositivos en red.