Configuration de Broadcom CA ACF2 qui utilise des scripts d'audit pour s'intégrer à IBM QRadar

IBM QRadar utilise des scripts pour effectuer un audit des événements des installations de Broadcom CA ACF2, qui sont collectés à l'aide du protocole de fichier journal.

Procédure

  1. Depuis le IBM® site web de support (http://www.ibm.com/support), téléchargez le fichier compressé suivant:

    qexacf2_bundled.tar.gz

  2. Sur un système d'exploitation Linux® , extrayez le fichier:

    tar -zxvf qexacf2_bundled.tar.gz

    Les fichiers suivants sont contenus dans l'archive :
    • QexACF2.JCL.txt - Fichier Job Control Language
    • QexACF2.load.trs -Bibliothèque de programmes compressés (requiert IBM TRSMAIN)
    • trsmain sample JCL.txt - Job Control Language pour TRSMAIN pour décompresser le fichier .trs
  3. Chargez les fichiers sur le mainframe IBM à l'aide des méthodes suivantes:

    Téléchargez les exemples de fichiers QexACF2_trsmain_JCL.txt et QexACF2.JCL.txt à l'aide du protocole TEXT.

  4. Téléchargez le fichier QexACF2.load.trs à l'aide d'un transfert en mode BINARY et ajoutez-le à un fichier préalloué. Le fichier QexACF2.load.trs est un fichier tersed qui contient le fichier exécutable (le programme mainframe QexACF2). Lorsque vous téléchargez le fichier .trs à partir d'un poste de travail, préallouez un fichier sur le mainframe avec les attributs de bloc de contrôle de données suivants: DSORG=PS, RECFM=FB, LRECL=1024, BLKSIZE=6144. Le type de transfert de fichier doit être en mode binaire et non en mode texte.
    Remarque: QexACF2 est un petit programme mainframe C qui lit la sortie de la ligne TSSUTIL (données EARLOUT) par ligne. QexACF2 ajoute un en-tête à chaque enregistrement qui contient des informations sur les événements, par exemple, le descripteur d'enregistrement, la date et l'heure. Le programme place chaque zone dans l'enregistrement de sortie, supprime les caractères blancs de fin et délimite chaque zone avec le caractère pipe. Ce fichier de sortie est formaté pour QRadar et la suppression des blancs réduit le trafic réseau à QRadar. Ce programme n'a pas besoin de beaucoup de ressources UC ou de disque d'E-S.
  5. Personnalisez le fichier trsmain sample_JCL.txt en fonction de vos paramètres spécifiques à l'installation.
    Exemple: Carte de travail, conventions de dénomination de fichier, destinations de sortie, durées de conservation et espace requis.

    Le fichier trsmain sample_JCL.txt utilise l'utilitaire IBM TRSMAIN pour extraire le programme stocké dans le fichier QexACF2.load.trs .

    Un exemple de fichier QexACF2_trsmain_JCL.txt inclut les informations suivantes :

    //TRSMAIN JOB (yourvalidjobcard),Q1labs,
    // MSGCLASS=V
    //DEL EXEC PGM=IEFBR14
    //D1 DD DISP=(MOD,DELETE),DSN=<yourhlq>.QEXACF2.LOAD.TRS
    // UNIT=SYSDA,
    // SPACE=(CYL,(10,10))
    //TRSMAIN EXEC PGM=TRSMAIN,PARM='UNPACK'
    //SYSPRINT DD SYSOUT=*,DCB=(LRECL=133,BLKSIZE=12901,RECFM=FBA)
    //INFILE DD DISP=SHR,DSN=<yourhlq>.QEXACF2.LOAD.TRS
    //OUTFILE DD DISP=(NEW,CATLG,DELETE),
    // DSN=<yourhlq>.LOAD,
    // SPACE=(CYL,(10,10,5),RLSE),UNIT=SYSDA
    //

    Le fichier d'entrée .trs est une bibliothèque au format IBM TERSE. Il est extrait en exécutant le JCL, qui appelle TRSMAIN. Ce fichier tersed, lorsqu'il est extrait, crée une bibliothèque de liens PDS avec le programme QexACF2 en tant que membre.

  6. Vous pouvez exécuter STEPLIB sur cette bibliothèque ou choisir de déplacer le programme vers l'une des LINKLIB qui se trouvent dans LINKLST. Le programme ne nécessite pas d'autorisation.
  7. Une fois le téléchargement terminé, copiez le programme dans une bibliothèque de liens existante ou ajoutez une instruction DD STEPLIB avec le nom de fichier correct de la bibliothèque qui contiendra le programme.
  8. Le fichier QexACF2_jcl.txt est un fichier texte qui contient un exemple de JCL. Vous devez configurer la carte de travail pour qu'elle soit conforme à votre configuration.

    Exemple de fichier QexACF2_jcl.txt :

    //QEXACF2 JOB (T,JXPO,JKSD0093),DEV,NOTIFY=Q1JACK,
    // MSGCLASS=P,
    // REGION=0M
    //*
    //*QEXACF2 JCL VERSION 1.0 OCTOBER, 2010
    //* 
    //************************************************************
    //* Change below dataset names to sites specific datasets names*
    //QEXACF2 JOB (T,JXPO,JKSD0093),DEV,NOTIFY=Q1JACK,
    // MSGCLASS=P,
    // REGION=0M
    //*
    //*QEXACF2 JCL VERSION 1.0 OCTOBER, 2010
    //*
    //************************************************************
    //* Change below dataset names to sites specific datasets names*
    //************************************************************
    //SET1 SET SMFIN='MVS1.SMF.RECORDS(0)',
    // QEXOUT='Q1JACK.QEXACF2.OUTPUT',
    // SMFOUT='Q1JACK.ACF2.DATA'
    //************************************************************
    //* Delete old datasets *
    //************************************************************
    //DEL EXEC PGM=IEFBR14
    //DD1 DD DISP=(MOD,DELETE),DSN=&SMFOUT,
    // UNIT=SYSDA,
    // SPACE=(CYL,(10,10)),
    // DCB=(RECFM=FB,LRECL=80)
    //DD2 DD DISP=(MOD,DELETE),DSN=&QEXOUT,
    // UNIT=SYSDA,
    // SPACE=(CYL,(10,10)),
    // DCB=(RECFM=FB,LRECL=80)
    //*************************************************************
    //* Allocate new dataset *
    //*************************************************************
    //ALLOC EXEC PGM=IEFBR14
    //DD1 DD DISP=(NEW,CATLG),DSN=&QEXOUT,
    // SPACE=(CYL,(100,100)),
    // DCB=(RECFM=VB,LRECL=1028,BLKSIZE=6144)
    //*************************************************************
    //* Execute ACFRPTPP (Report Preprocessor GRO) to extract ACF2*
    //* SMF records *
    //*************************************************************
    //PRESCAN EXEC PGM=ACFRPTPP
    //SYSPRINT DD SYSOUT=*
    //SYSUDUMP DD SYSOUT=*
    //RECMAN1 DD DISP=SHR,DSN=&SMFIN
    //SMFFLT DD DSN=&SMFOUT,SPACE=(CYL,(100,100)),DISP=(,CATLG),
    // DCB=(RECFM=FB,LRECL=8192,BLKSIZE=40960),
    // UNIT=SYSALLDA
    //************************************************************
    //* execute QEXACF2 *
    //************************************************************
    //EXTRACT EXEC PGM=QEXACF2,DYNAMNBR=10,
    // TIME=1440
    //STEPLIB DD DISP=SHR,DSN=Q1JACK.C.LOAD
    //SYSTSIN DD DUMMY
    //SYSTSPRT DD SYSOUT=*
    //SYSPRINT DD SYSOUT=*
    //CFG DD DUMMY
    //ACFIN DD DISP=SHR,DSN=&SMFOUT
    //ACFOUT DD DISP=SHR,DSN=&QEXOUT
    //************************************************************
    //FTP EXEC PGM=FTP,REGION=3800K
    //INPUT DD *
    <IPADDR>
    <USER>
    <PASSWORD>
    PUT '<ACFOUT>' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<ACFOUT>
    QUIT
    //OUTPUT DD SYSOUT=*
    //SYSPRINT DD SYSOUT=*
    //*
  9. Une fois le fichier de sortie créé, planifiez un travail pour transférer le fichier de sortie vers un serveur FTP provisoire. Le fichier de sortie est transmis à un serveur FTP provisoire.

    Vous devez configurer les paramètres suivants dans l'exemple de JCL pour transférer la sortie vers un serveur FTP temporaire :

    Exemple :
    //FTP EXEC PGM=FTP,REGION=3800K
    //INPUT DD *
    <IPADDR>
    <USER>
    <PASSWORD>
    PUT '<ACFOUT' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<ACFOUT>
    QUIT
    //OUTPUT DD SYSOUT=*
    //SYSPRINT DD SYSOUT=*

    Où :

    <IPADDR> est l'adresse IP ou le nom d'hôte du serveur FTP temporaire recevant le fichier de sortie.

    <USER> est le nom d'utilisateur requis pour accéder au serveur FTP temporaire.

    <PASSWORD> est le mot de passe requis pour accéder au serveur FTP temporaire.

    <THEIPOFTHEMAINFRAMEDEVICE> est la destination du grand système ou du serveur FTP provisoire qui reçoit la sortie.

    Exemple :
    PUT 'xxxxxx.xxxxxxx.OUTPUT.C320' /<IP_address>/ACF2/QEXACF2.OUTPUT.C320

    <QEXOUTDSN> est le nom du fichier de sortie qui est sauvegardé sur le serveur FTP provisoire.

    Vous êtes maintenant prêt à configurer le protocole de fichier journal.

  10. Planifiez QRadar pour extraire le fichier de sortie de CA ACF2.

    Si le mainframe est configuré pour fournir des fichiers via FTP, SFTP, ou autoriser SCP, aucun serveur FTP intermédiaire n'est nécessaire, et QRadar peut extraire le fichier de sortie directement du mainframe. Le texte suivant doit être mis en commentaire à l'aide de //* ou supprimé de QexACF2_jcl.txt file:

    //FTP EXEC PGM=FTP,REGION=3800K
    //INPUT DD *
    <IPADDR>
    <USER>
    <PASSWORD>
    PUT '<ACFOUT>' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<ACFOUT>
    QUIT
    //OUTPUT DD SYSOUT=*
    //SYSPRINT DD SYSOUT=*

Etape suivante

Vous êtes maintenant prêt à configurer la source de journal dans QRadar.