Configuración de la gestión de privilegios de Unix, Linux y dispositivos en red para comunicarse con BeyondTrust QRadar
Si utiliza un sistema operativo Linux®, Unix o AIX® , realice el procedimiento siguiente.
BeyondTrust pblogs se debe reformatear utilizando un script y, a continuación, se debe reenviar a IBM QRadar. Debe descargar y configurar un script para su dispositivo de gestión de privilegios para Unix, Linux y dispositivos en red ( BeyondTrust ) antes de poder reenviar eventos a QRadar.
Procedimiento
- Descargue el siguiente archivo de la IBM® sitio web de apoyo (http://www.ibm.com/support):
pbforwarder.pl.gz
- Copie el archivo en el dispositivo que aloja BeyondTrust Privilege Management for Unix, Linux y Networked Devices.Nota : Perl 5.8 debe estar instalado en el dispositivo que aloja BeyondTrust Privilege Management for Unix, Linux y Networked Devices.
- Escriba el mandato siguiente para extraer el archivo:
gzip -d pbforwarder.pl.gz
- Escriba el mandato siguiente para establecer los permisos del archivo de script:
chmod +x pbforwarder.pl
- Utilice SSH para iniciar sesión en el dispositivo que aloja BeyondTrust Privilege Management para Unix, Linux y dispositivos en red.
Las credenciales que se utilizan deben tener permisos de lectura, escritura y ejecución para el archivo de registro.
- Escriba los parámetros de mandato adecuados:
Tabla 1. Parámetros del mandato Parámetros
Descripción
-h El parámetro -h define el host de syslog que recibe los eventos de BeyondTrust Gestión de privilegios para Unix, Linux y dispositivos en red. Esta es la dirección IP de QRadar Console o QRadar Event Collector.
-t El parámetro -t define que la línea de mandatos se utiliza para poner en cola el archivo de registro y supervisar la nueva salida del escucha.
Para la gestión de privilegios para Unix, Linux y dispositivos en red, este comando debe especificarse como
"pblog -l -t".-p El parámetro -p define el puerto TCP que se utilizará al reenviar sucesos.
Si no se especifica nada, el valor predeterminado es el puerto 514.
-H El parámetro -H define el nombre de host o la dirección IP para la cabecera syslog de todos los sucesos enviados. Esta debe ser la dirección IP del BeyondTrust Privilege Management for Unix, Linux y Networked Devices.
-r El parámetro -r define el nombre de directorio donde desea crear el archivo de ID de proceso (.pid). El valor predeterminado es /var/run.
Este parámetro se ignora si se especifica -D .
-l El parámetro -l define el nombre de directorio donde desea crear el archivo de bloqueo. El valor predeterminado es /var/lock.
Este parámetro se ignora si se especifica -D .
-D El parámetro -D define que el script se ejecuta en primer plano.
El valor predeterminado es ejecutar como daemon y registrar todos los mensajes internos en el servidor syslog local.
-f El parámetro -f define el recurso syslog y, opcionalmente, la gravedad de los mensajes que se envían a Event Collector.
Si no se especifica ningún valor, se utiliza
user.info.-a El parámetro -a habilita un método ps compatible con AIX .
Este comando solo es necesario cuando ejecuta BeyondTrust Privilege Management for Unix, Linux y Networked Devices en sistemas AIX.
-d El parámetro -d habilita el registro de depuración.
-v El parámetro -v muestra la información de versión del script.
- Escriba el mandato siguiente para iniciar el script pbforwarder.pl . Utilice el ejemplo siguiente como guía. pbforwarder.pl -h <IP address> -t "pblog -l -t"
Donde
<IP address>es la dirección IP de QRadar o Event Collector. - Opcional: Si desea detener el reenvío de sucesos a QRadar, escriba el mandato siguiente para detener el script pbforwarder.pl :
kill -QUIT `cat /var/run/pbforwarder.pl.pid`
- Opcional: Si el script pierde la conexión o deja de funcionar, escriba el mandato siguiente para volver a conectar el script pbforwarder.pl :
kill -HUP `cat /var/run/pbforwarder.pl.pid`
QRadar detecta y crea automáticamente un origen de registro a partir de los eventos de syslog que se reenvían desde un BeyondTrust Gestión de privilegios para Unix, Linux y dispositivos en red.