IBM
QRadar ne traite pas les fichiers binaires directement à partir de Sun Solaris BSM. Vous devez convertir le journal d'audit du format binaire existant vers un format de journal lisible par l'utilisateur à l'aide de praudit avant que les données du journal d'audit puissent être extraites par QRadar.
Procédure
- Entrez la commande suivante pour créer un script sur votre console Sun Solaris :
vi /etc/security/newauditlog.sh
- Ajoutez les informations suivantes au script newauditlog.sh :
#!/bin/bash
#
# newauditlog.sh - Start a new audit file and expire the old logs
#
AUDIT_EXPIRE=30
AUDIT_DIR="/var/audit"
LOG_DIR="/var/log/"
/usr/sbin/audit -n
cd $AUDIT_DIR
# Get a listing of the files based on creation date that are not current in use
FILES=$(ls -lrt | tr -s " " | cut -d" " -f9 | grep -v "not_terminated")
# We created a new audit log so that the last file in the list is the latest archived binary log file.
lastFile=""
for file in $FILES; do
lastFile=$file
done
# Extract a human-readable file from the binary log file
echo "Beginning praudit of $lastFile"
praudit -l $lastFile > "$LOG_DIR$lastFile.log"
echo "Done praudit, creating log file at: $LOG_DIR$lastFile.log"
/usr/bin/find . $AUDIT_DIR -type f -mtime +$AUDIT_EXPIRE \ -exec rm {} > /dev/null 2>&1 \;
# End script
Le script génère des fichiers journaux dans le format <starttime>.<endtime>.<hostname>.log.
Par exemple, le répertoire de journaux dans /var/log contient un fichier portant le nom suivant :
20111026030000.20111027030000.qasparc10.log
- Facultatif: éditez le script pour changer le répertoire par défaut des fichiers journaux.
- AUDIT_DIR="/var/audit" -Le répertoire Audit doit correspondre à l'emplacement spécifié par le fichier de contrôle d'audit que vous avez configuré dans Activation du mode de sécurité de base dans Solaris 10.
- LOG_DIR="/var/log/" -Le répertoire de journaux est l'emplacement des fichiers journaux lisibles de votre système Sun Solaris qui sont prêts à être extraits par QRadar.
- Sauvegardez les modifications apportées au script newauditlog.sh .
- Facultatif: Si vous souhaitez rendre le script exécutable, entrez la commande suivante:
chmod +x /etc/security/newauditlog.sh
Etape suivante
Si ce script est exécutable, vous pouvez l'automatiser à l'aide de CRON pour convertir le journal Sun Solaris Basic Security Mode en un format lisible par l'utilisateur.