Présentation d' IBM AIX Audit DSM
IBM® AIX® Audit DSM collecte des informations d'audit détaillées pour les événements qui se produisent sur votre dispositif IBM AIX .
Le tableau suivant identifie les spécifications du DSM d'audit IBM AIX :
| Spécification | Valeur |
|---|---|
| Fabricant | IBM |
| Noms du DSM | IBM AIX Audit |
| Noms de fichier RPM | DSM-IBMAIXAudit-QRadar_version-build_number.noarch.rpm |
| Versions prises en charge | V6.1 et V7.1 |
| Type de protocole | Syslog Protocole Log File |
| Types d'événements enregistrés QRadar | Evénements d'audit |
| Reconnu automatiquement ? | Oui |
| Inclut l'identité ? | Non |
| Informations complémentaires | IBM (http://www.ibm.com/) |
Pour intégrer des événements d'audit IBM AIX à QRadar, procédez comme suit:
- Téléchargez la version la plus récente d' IBM AIX Audit DSM à partir du site Web de supportIBM.
- Pour les événements syslog, procédez comme suit :
- Configurez votre unité d'audit IBM AIX pour envoyer des événements syslog à QRadar. Voir Configuration d' IBM AIX Audit DSM pour envoyer des événements syslog à QRadar.
- Si QRadar ne reconnaît pas automatiquement la source de journal, ajoutez une source de journal d'audit IBM AIX . Utilisez les valeurs IBM AIX suivantes spécifiques à l'audit dans la configuration de la source de journal:
Paramètre Valeur Type de source de journal IBM AIX Audit Configuration du protocole Syslog
- Pour les événements de protocole de fichier journal, procédez comme suit :
- Configurez votre unité d'audit IBM AIX pour convertir les journaux d'audit au format de protocole de fichier journal.
- Configurez une source de journal basée sur le protocole de fichier journal pour votre unité d'audit IBM AIX . Utilisez les valeurs spécifiques au protocole suivantes dans la configuration de la source de journal :
Paramètre Valeur Type de source de journal IBM AIX Audit Configuration du protocole Fichier journal Type de service Protocole permettant d'extraire des fichiers journaux à partir d'un serveur distant. Important: Si vous sélectionnez le type de service SCP et SFTP, vérifiez que le sous-système SFTP est activé pour le serveur spécifié dans le paramètre Adresse IP distante ou Nom d'hôte .Port distant Si l'hôte de vos fichiers d'événements utilise un numéro de port non standard pour FTP, SFTP ou SCP, réglez la valeur du port. Fichier de clé SSH Si vous sélectionnez SCP ou SFTP comme type de service, utilisez ce paramètre pour définir un fichier de clé privée SSH. Lorsque vous fournissez un fichier de clés SSH, le paramètre Mot de passe distant est ignoré. Répertoire distant Emplacement du répertoire sur l'hôte distant sur lequel les fichiers sont extraits. Indiquez l'emplacement relatif au compte utilisateur que vous utilisez pour vous connecter. Restriction: pour FTP uniquement. Si vos fichiers journaux se trouvent dans un répertoire de base d'utilisateur distant, laissez le répertoire distant vide pour prendre en charge les systèmes d'exploitation où une modification de la commande CWD (répertoire de travail) est restreinte.Modèle de fichier FTP Le modèle de fichier FTP doit correspondre au nom que vous avez affecté à vos fichiers d'audit AIX avec le paramètre -n dans le script d'audit. Par exemple, pour collecter les fichiers qui commencent par AIX_AUDIT et se terminent par la valeur de votre horodatage, entrez AIX_Audit_*. Mode de transfert FTP ASCII est requis pour les journaux d'événements de texte qui sont extraits par le protocole de fichier journal à l'aide du protocole FTP. PROCESSOR AUCUN Modifier le répertoire local ? Laissez vide cette case à cocher. Générateur d'événement LineByLine Le générateur d'événement traite les fichiers d'événements extraits de façon plus approfondie. Chaque ligne du fichier est un événement unique. Par exemple, si un fichier comporte 10 lignes de texte, 10 événements distincts sont créés.