Conversion des journaux d'audit Sun Solaris BSM

IBM QRadar ne traite pas les fichiers binaires directement à partir de Sun Solaris BSM. Vous devez convertir le journal d'audit du format binaire existant vers un format de journal lisible par l'utilisateur à l'aide de praudit avant que les données du journal d'audit puissent être extraites par QRadar.

Procédure

  1. Entrez la commande suivante pour créer un script sur votre console Sun Solaris :

    vi /etc/security/newauditlog.sh

  2. Ajoutez les informations suivantes au script newauditlog.sh :
    #!/bin/bash
    #
    # newauditlog.sh - Start a new audit file and expire the old logs 
    #
    AUDIT_EXPIRE=30
    AUDIT_DIR="/var/audit"
    LOG_DIR="/var/log/"
    /usr/sbin/audit -n
    cd $AUDIT_DIR
    # Get a listing of the files based on creation date that are not current in use 
    FILES=$(ls -lrt | tr -s " " | cut -d" " -f9 | grep -v "not_terminated")
    # We created a new audit log so that the last file in the list is the latest archived binary log file.
    lastFile=""
    for file in $FILES; do
     lastFile=$file
    done 
    # Extract a human-readable file from the binary log file 
    echo "Beginning praudit of $lastFile" 
    praudit -l $lastFile > "$LOG_DIR$lastFile.log"
    echo "Done praudit, creating log file at: $LOG_DIR$lastFile.log"
    /usr/bin/find . $AUDIT_DIR -type f -mtime +$AUDIT_EXPIRE \ -exec rm {} > /dev/null 2>&1 \;
    # End script

    Le script génère des fichiers journaux dans le format <starttime>.<endtime>.<hostname>.log.

    Par exemple, le répertoire de journaux dans /var/log contient un fichier portant le nom suivant :

    20111026030000.20111027030000.qasparc10.log

  3. Facultatif: éditez le script pour changer le répertoire par défaut des fichiers journaux.
    1. AUDIT_DIR="/var/audit" -Le répertoire Audit doit correspondre à l'emplacement spécifié par le fichier de contrôle d'audit que vous avez configuré dans Activation du mode de sécurité de base dans Solaris 10.
  4. LOG_DIR="/var/log/" -Le répertoire de journaux est l'emplacement des fichiers journaux lisibles de votre système Sun Solaris qui sont prêts à être extraits par QRadar.
  5. Sauvegardez les modifications apportées au script newauditlog.sh .
  6. Facultatif: Si vous souhaitez rendre le script exécutable, entrez la commande suivante:
    chmod +x /etc/security/newauditlog.sh

Etape suivante

Si ce script est exécutable, vous pouvez l'automatiser à l'aide de CRON pour convertir le journal Sun Solaris Basic Security Mode en un format lisible par l'utilisateur.