Configuración de IBM Verify Directory para comunicarse con QRadar
IBM QRadar puede recopilar sucesos de auditoría con formato LEEF de IBM Verify Directory.
Acerca de esta tarea
Para configurar IBM Verify Directory para enviar registros a IBM QRadar, debe utilizar la línea de mandatos de IBM Verify Directory para añadir una clase de objeto auxiliar y, a continuación, establecer valores para los atributos de gestión de registros de QRadar .
Procedimiento
- Cree un archivo (file_name) en IBM Verify Directory o IBM Security Director Server con el contenido siguiente:
dn: cn=Audit, cn=Log Management, cn=Configuration changetype: modify add: objectclass objectclass: ibm-slapdQRadarConfig - Para añadir la clase de objeto auxiliar
ibm-slapdQRadarConfigpara los atributos de configuración de QRadar acn=Audit,cn=Log Management,cn=Configuration, ejecute el mandato siguiente:# idsldapmodify -h host_name -p portnumber -D cn=RDN_value -w password -f file_name - Cree un archivo nuevo (new_file) con el contenido siguiente:
dn: cn= specific_log_name, cn=Log Management, cn=configuration changetype: modify add:ibm-slapdLogEventQRadarEnabled ibm-slapdLogEventQRadarEnabled: true - add:ibm-slapdLogEventQRadarHostName ibm-slapdLogEventQRadarHostName: host_name_of_qradar_instance - add: ibm-slapdLogEventQRadarPort ibm-slapdLogEventQRadarPort: port_of_qradar_instance - add: ibm-slapdLogEventQRadarMapFilesLocation ibm-slapdLogEventQRadarMapFilesLocation: directory_location_of_qradar_mapfiles - Sustituya los valores siguientes en el contenido new_file:
- Sustituya
host_name_of_qradar_instancepor el nombre de host o la dirección IP del recopilador de sucesos de QRadar de destino. - Sustituir
port_of_qradar_instancepor 514. - Si IBM Security Directory Server o IBM Verify Directory está instalado, sustituya
directory_location_of_qradar_mapfilespor/opt/ibm/ldap/<INSTALLED_VERSION>/idstools/idslogmgmt/. - Si V6.3.1 está instalado, sustituya
directory_location_of_qradar_mapfilespor/opt/ibm/ldap/V6.3.1/idstools/idslogmgmt/. - Si V6.4 está instalado, sustituya
directory_location_of_qradar_mapfilespor/opt/ibm/ldap/V6.4/idstools/idslogmgmt/.
Por ejemplo:dn: cn= specific_log_name, cn=Log Management, cn=configuration changetype: modify add:ibm-slapdLogEventQRadarEnabled ibm-slapdLogEventQRadarEnabled: true - add:ibm-slapdLogEventQRadarHostName ibm-slapdLogEventQRadarHostName: qradar-collector.example.com - add: ibm-slapdLogEventQRadarPort ibm-slapdLogEventQRadarPort: 514 - add: ibm-slapdLogEventQRadarMapFilesLocation ibm-slapdLogEventQRadarMapFilesLocation: /opt/ibm/ldap/V6.3.1/idstools/idslogmgmt/ - Sustituya
- Para establecer los valores de atributo para la integración de QRadar , ejecute el mandato siguiente:
# idsldapmodify -h host_name -p portnumber -D cn=RDN_value -w password -f new_file - Para iniciar una instancia, ejecute el mandato siguiente:
# ibmslapd -I <instance_name> -n - Opcional: Para iniciar localmente la gestión de registros, ejecute el mandato siguiente:
# idslogmgmt -I <instance_name>Para iniciar, obtener estado y detener la gestión de registros de forma remota, ejecute los mandatos siguientes:# ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> startlogmgmt# ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> statuslogmgmt# ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> stoplogmgmt