Configuración de IBM Verify Directory para comunicarse con QRadar

IBM QRadar puede recopilar sucesos de auditoría con formato LEEF de IBM Verify Directory.

Acerca de esta tarea

Para configurar IBM Verify Directory para enviar registros a IBM QRadar, debe utilizar la línea de mandatos de IBM Verify Directory para añadir una clase de objeto auxiliar y, a continuación, establecer valores para los atributos de gestión de registros de QRadar .

Procedimiento

  1. Cree un archivo (file_name) en IBM Verify Directory o IBM Security Director Server con el contenido siguiente:
    dn: cn=Audit, cn=Log Management, cn=Configuration
    changetype: modify
    add: objectclass
    objectclass: ibm-slapdQRadarConfig
  2. Para añadir la clase de objeto auxiliar ibm-slapdQRadarConfig para los atributos de configuración de QRadar a cn=Audit,cn=Log Management,cn=Configuration, ejecute el mandato siguiente:
    # idsldapmodify -h host_name -p portnumber -D cn=RDN_value -w password -f file_name
  3. Cree un archivo nuevo (new_file) con el contenido siguiente:
    dn: cn= specific_log_name, cn=Log Management, cn=configuration
    changetype: modify
    add:ibm-slapdLogEventQRadarEnabled
    ibm-slapdLogEventQRadarEnabled: true
    -
    add:ibm-slapdLogEventQRadarHostName
    ibm-slapdLogEventQRadarHostName: host_name_of_qradar_instance
    -
    add: ibm-slapdLogEventQRadarPort
    ibm-slapdLogEventQRadarPort: port_of_qradar_instance
    -
    add: ibm-slapdLogEventQRadarMapFilesLocation
    ibm-slapdLogEventQRadarMapFilesLocation: directory_location_of_qradar_mapfiles
  4. Sustituya los valores siguientes en el contenido new_file:
    1. Sustituya host_name_of_qradar_instance por el nombre de host o la dirección IP del recopilador de sucesos de QRadar de destino.
    2. Sustituir port_of_qradar_instance por 514.
    3. Si IBM Security Directory Server o IBM Verify Directory está instalado, sustituya directory_location_of_qradar_mapfiles por /opt/ibm/ldap/<INSTALLED_VERSION>/idstools/idslogmgmt/.
    4. Si V6.3.1 está instalado, sustituya directory_location_of_qradar_mapfiles por /opt/ibm/ldap/V6.3.1/idstools/idslogmgmt/.
    5. Si V6.4 está instalado, sustituya directory_location_of_qradar_mapfiles por /opt/ibm/ldap/V6.4/idstools/idslogmgmt/.
    Por ejemplo:
    dn: cn= specific_log_name, cn=Log Management, cn=configuration
    changetype: modify
    add:ibm-slapdLogEventQRadarEnabled
    ibm-slapdLogEventQRadarEnabled: true
    -
    add:ibm-slapdLogEventQRadarHostName
    ibm-slapdLogEventQRadarHostName: qradar-collector.example.com
    -
    add: ibm-slapdLogEventQRadarPort
    ibm-slapdLogEventQRadarPort: 514
    -
    add: ibm-slapdLogEventQRadarMapFilesLocation
    ibm-slapdLogEventQRadarMapFilesLocation: /opt/ibm/ldap/V6.3.1/idstools/idslogmgmt/
  5. Para establecer los valores de atributo para la integración de QRadar , ejecute el mandato siguiente:
    # idsldapmodify -h host_name -p portnumber -D cn=RDN_value -w password -f new_file
  6. Para iniciar una instancia, ejecute el mandato siguiente:
    # ibmslapd -I <instance_name> -n
  7. Opcional: Para iniciar localmente la gestión de registros, ejecute el mandato siguiente:
    # idslogmgmt -I <instance_name>
    Para iniciar, obtener estado y detener la gestión de registros de forma remota, ejecute los mandatos siguientes:
    # ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> startlogmgmt# ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> statuslogmgmt# ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> stoplogmgmt