Intégration de Broadcom CA ACF2 à IBM QRadar à l'aide de scripts d'audit
Le module Broadcom CA Access Control Facility (ACF2) DSM collecte les événements et les transactions d'audit sur le mainframe IBM® avec le protocole Log File.
QexACF2.load.trs est un fichier TERSED qui contient un fichier loadlib PDS avec le programme QEXACF2. Un fichier TERSED est similaire à un fichier zip et vous devez utiliser le programme TRSMAIN pour décompresser son contenu. Le programme TRSMAIN est disponible auprès du supportIBM (www.ibm.com/support).
Pour transférer un fichier TRS depuis un poste de travail, vous devez préallouer un fichier avec les attributs DCB suivants : DSORG=PS, RECFM=FB, LRECL= 1024, BLKSIZE=6144. Le type de transfert de fichier doit être BINARY APPEND. Si le type de transfert est TEXT ou TEXT APPEND, le fichier ne peut pas être décompressé correctement.
Une fois que vous avez transféré le fichier sur le grand système dans le jeu de données alloué, le fichier TERSED peut être DECOMPRESSE avec l'utilitaire TRSMAIN à l'aide de l'exemple de JCL également inclus dans le package tar. Le code retour 0008 émis par l'utilitaire TRSMAIN indique que le jeu de données n'est pas reconnu comme étant un fichier TERSED valide. Cette erreur de code (0008) peut être générée si le fichier n'a pas été transféré sur le grand système avec les attributs DCB corrects ou car le transfert n'a pas été effectué avec le mécanisme de transfert BINARY APPEND.
Une fois le fichier loadlib DECOMPRESSE, vous pouvez exécuter le programme QEXACF2 avec l'exemple de fichier JCL. L'exemple de fichier JCL se trouve dans la collection tar. Pour exécuter le programme QEXACF2, vous devez modifier le JCL en fonction de vos conventions de dénomination locales et de vos exigences concernant la carte JOB. Il peut aussi être nécessaire d'utiliser la définition de données STEPLIB si le programme ne se trouve pas dans une bibliothèque LINKLISTED.
Pour intégrer des événements CA ACF2 dans IBM QRadar :
- Le mainframe IBM enregistre tous les événements de sécurité en tant qu'enregistrements Service Management Framework (SMF) dans un référentiel opérationnel.
- Les données CA ACF2 sont extraites du référentiel opérationnel avec l'utilitaire de vidage SMF. Le fichier SMF contient tous les événements et toutes les zones du jour précédent au format SMF brut.
- Le programme QexACF2.load.trs extrait les données du fichier au format SMF. Le programme QexACF2.load.trs extrait uniquement les événements et les zones appropriés pour QRadar et écrit ces informations dans un format compressé à des fins de compatibilité. Les informations sont sauvegardées dans un emplacement accessible par QRadar.
- QRadar utilise la source de protocole Log File pour extraire les informations de fichier de sortie de manière planifiée. QRadar importe et traite ensuite ce fichier.