Intégration de Broadcom CA Top Secret avec IBM QRadar à l'aide de scripts d'audit
Le DSM CA Top Secret de Broadcom collecte des événements et des transactions d'audit sur le mainframe IBM® avec le protocole Log File.
IBM QRadar enregistre toutes les informations pertinentes et disponibles de l'évènement.
Pour intégrer des événements CA Top Secret dans QRadar :
- Le mainframe IBM enregistre tous les événements de sécurité en tant qu'enregistrements Service Management Framework (SMF) dans un référentiel opérationnel.
- A minuit, les données CA Top Secret sont extraites du référentiel actif à l'aide de l'utilitaire de vidage SMF. Le fichier SMF contient tous les événements et toutes les zones du jour précédent au format SMF brut.
- Le programme qextopsloadlib extrait les données du fichier au format SMF. Le programme qextopsloadlib extrait uniquement les événements et les zones appropriés pour QRadar et écrit ces informations dans un format condensé pour la compatibilité. Les informations sont sauvegardées dans un emplacement accessible par QRadar.
- QRadar utilise la source de protocole Log File pour extraire les informations de fichier de sortie de manière planifiée. QRadar importe et traite ensuite ce fichier.