Configuration d' IBM RACF qui utilise des scripts d'audit à intégrer à IBM QRadar
IBM QRadar utilise des scripts pour auditer les événements des installations IBM® RACF®, qui sont collectés à l'aide du protocole Log File.
Procédure
- Téléchargez le qexracf_bundled.tar.gz à partir du site Web de support d' IBM.
- Sur un système d'exploitation Linux®, utilisez la commande suivante pour extraire le fichier:
tar -zxvf qexracf_bundled.tar.gzLes fichiers suivants sont contenus dans l'archive :
- qexracf_jcl.txt
- qexracfloadlib.trs
- qexracf_trsmain_JCL.txt
- Chargez les fichiers sur le grand système IBM à l'aide de la méthode de transfert de fichiers de l'émulateur de terminal.
Téléchargez les fichiers qexracf_trsmain_JCL.txt et qexracf_jcl.txt à l'aide du protocole TEXT.
Téléchargez le fichier QexRACF loadlib.trs à l'aide du mode binaire et ajoutez à un fichier pré-alloué. Le fichier QexRACF loadlib.trs est un fichier TERSE qui contient l'exécutable (le programme pour mainframe QEXRACF).
Lorsque vous téléchargez le fichier .trs à partir d'un poste de travail, pré-allouez un fichier sur le mainframe avec les attributs DCB suivants : DSORG=PS, RECFM=FB, LRECL=1024, BLKSIZE=6144. Le type de transfert de fichier doit être en mode binaire et non en mode texte.
- Personnalisez le fichier qexracf_trsmain_JCL.txt en fonction de vos exigences spécifiques à l'installation.
Le fichier qexracf_trsmain_JCL.txt utilise l'utilitaire IBM Trsmain pour décompresser le programme stocké dans le fichier QexRACF loadlib.trs .
L'exemple de fichier qexracf_trsmain_JCL.txt ci-dessous inclue le code suivant :
//TRSMAIN JOB (yourvalidjobcard),Q1labs, // MSGCLASS=V //DEL EXEC PGM=IEFBR14 //D1 DD DISP=(MOD,DELETE),DSN=<yourhlq>.QEXRACF.TRS // UNIT=SYSDA, // SPACE=(CYL,(10,10)) //TRSMAIN EXEC PGM=TRSMAIN,PARM='UNPACK' //SYSPRINT DD SYSOUT=*,DCB=(LRECL=133,BLKSIZE=12901,RECFM=FBA) //INFILE DD DISP=SHR,DSN=<yourhlq>.QEXRACF.TRS //OUTFILE DD DISP=(NEW,CATLG,DELETE), // DSN=<yourhlq>.LOAD, // SPACE=(CYL,(10,10,5),RLSE),UNIT=SYSDA //Vous devez mettre à jour le fichier avec les informations spécifiques à l'installation pour les paramètres, tels que la carte de travail, les conventions de dénomination des fichiers, les destinations de sortie, les périodes de conservation et les besoins en espace.
Le fichier d'entrée .trs est une bibliothèque au format IBM TERSE. Il est extrait en exécutant le JCL, qui appelle TRSMAIN. Ce fichier TERSE, lorsqu'il est extrait, crée un fichier linklib PDS avec le programme QEXRACF en tant que membre.
- Vous pouvez effectuer un STEPLIB dans cette bibliothèque ou choisir de déplacer le programme vers l'une des LINKLIBs qui se trouvent dans LINKLST. Le programme ne nécessite pas d'autorisation.
- Une fois le téléchargement terminé, copiez le programme dans une bibliothèque de liens existante ou ajoutez une instruction DD STEPLIB contenant le nom de fichier correct de la bibliothèque qui contiendra le programme.
- Le fichier qexracf_jcl.txt est un fichier texte qui contient un exemple de module JCL pour vous fournir le JCL nécessaire à l'exécution de l'utilitaire IBM IRRADU00 . Cela permet à QRadar d'obtenir les événements IBM RACF nécessaires. Configurez la carte de travail conformément à vos normes locales.
L'exemple de fichier qexracf_jcl.txt ci-dessous contient le code suivant.
//QEXRACF JOB (<your valid jobcard>),Q1LABS, // MSGCLASS=P, // REGION=0M //* //*QEXRACF JCL version 1.0 April 2009 //* //************************************************************* //* Change below dataset names to sites specific datasets names * //************************************************************* //SET1 SET SMFOUT='<your hlq>.CUSTNAME.IRRADU00.OUTPUT', // SMFIN='<your SMF dump ouput dataset>', // QRACFOUT='<your hlq>.QEXRACF.OUTPUT' //************************************************************* //* Delete old datasets * //************************************************************* //DEL EXEC PGM=IEFBR14 //DD2 DD DISP=(MOD,DELETE),DSN=&QRACFOUT, // UNIT=SYSDA, // SPACE=(TRK,(1,1)), // DCB=(RECFM=FB,LRECL=80) //************************************************************* //* Allocate new dataset *//************************************************************* //ALLOC EXEC PGM=IEFBR14 //DD1 DD DISP=(NEW,CATLG),DSN=&QRACFOUT, // SPACE=(CYL,(1,10)),UNIT=SYSDA, // DCB=(RECFM=VB,LRECL=1028,BLKSIZE=6144) //************************************************************ //* Execute IBM IRRADU00 utility to extract RACF smf records * //************************************************************* //IRRADU00 EXEC PGM=IFASMFDP //SYSPRINT DD SYSOUT=* //ADUPRINT DD SYSOUT=* //OUTDD DD DSN=&SMFOUT,SPACE=(CYL,(100,100)),DISP=(,CATLG), // DCB=(RECFM=FB,LRECL=8192,BLKSIZE=40960), // UNIT=SYSALLDA //SMFDATA DD DISP=SHR,DSN=&SMFIN //SMFOUT DD DUMMY //SYSIN DD *INDD(SMFDATA,OPTIONS(DUMP)) OUTDD(SMFOUT,TYPE(30:83)) ABEND(NORETRY) USER2(IRRADU00) USER3(IRRADU86) /* //EXTRACT EXEC PGM=QEXRACF,DYNAMNBR=10, // TIME=1440 //*STEPLIB DD DISP=SHR,DSN= <the loadlib containing the QEXRACF program if not in LINKLST> //SYSTSIN DD DUMMY //SYSTSPRT DD SYSOUT=* //SYSPRINT DD SYSOUT=* //RACIN DD DISP=SHR,DSN=&SMFOUT //RACOUT DD DISP=SHR,DSN=&QRACFOUT // //************************************************************* //* FTP Output file from C program (Qexracf) to an FTP server * //* QRadar will go to that FTP Server to get file * //* Note you need to replace <user>, <password>,<serveripaddr>* //* <THEIPOFTHEMAINFRAMEDEVICE> and <QEXRACFOUTDSN> * //************************************************************* //*FTP EXEC PGM=FTP,REGION=3800K //*INPUT DD * //*<FTPSERVERIPADDR> //*<USER> //*<PASSWORD> //*ASCII //*PUT '<QEXRACFOUTDSN>' /<THEIPOFTHEMAINFRAMEDEVICE>/<QEXRACFOUTDSN> //*QUIT //*OUTPUT DD SYSOUT=* //*SYSPRINT DD SYSOUT=* //* //* - Une fois le fichier de sortie créé, vous devez l'envoyer à un serveur FTP. Cette action garantit que chaque fois que vous exécutez l'utilitaire, le fichier de sortie est envoyé à un serveur FTP spécifique pour être traité à la fin du script. Si la plateforme z/OS® est configurée pour servir des fichiers via FTP ou SFTP, ou pour autoriser SCP, aucun serveur temporaire n'est nécessaire et QRadar peut extraire ces fichiers directement du mainframe. Si un serveur FTP temporaire est nécessaire, QRadar requiert une adresse IP unique pour chaque source de journal IBM RACF ou ils sont joints en tant que système unique.