Configuration de la gestion des privilèges d' BeyondTrust pour Unix, Linux et les périphériques réseau pour communiquer avec QRadar

Si vous utilisez un système d'exploitation Linux®, Unix ou AIX® , procédez comme suit.

BeyondTrust pblogs doit être reformaté à l'aide d'un script, puis envoyé à IBM QRadar. Vous devez télécharger et configurer un script pour votre appliance Privileged Management for Unix, Linux and Networked Devices ( BeyondTrust ) avant de pouvoir transférer des événements vers QRadar.

Procédure

  1. Téléchargez le fichier suivant à partir du IBM® (http://www.ibm.com/support):

    pbforwarder.pl.gz

  2. Copiez le fichier sur le périphérique qui héberge BeyondTrust Gestion des privilèges pour Unix, Linux et les périphériques en réseau.
    Remarque : Perl 5.8 doit être installé sur le périphérique qui héberge BeyondTrust Privilege Management for Unix, Linux et Networked Devices.
  3. Entrez la commande suivante pour extraire le fichier :

    gzip -d pbforwarder.pl.gz

  4. Entrez la commande suivante pour définir les droits d'accès au fichier script :

    chmod +x pbforwarder.pl

  5. Utilisez SSH pour vous connecter à l'appareil qui héberge BeyondTrust Gestion des privilèges pour Unix, Linux et les appareils en réseau.

    Les données d'identification utilisées doivent avoir des droits de lecture, d'écriture et d'exécution pour le fichier journal.

  6. Entrez les paramètres de commande appropriés :
    Tableau 1. Paramètres de commande

    Paramètres

    Descriptif

    -h

    Le paramètre -h définit l'hôte syslog qui reçoit les événements de BeyondTrust Privilege Management for Unix, Linux et Networked Devices. Il s'agit de l'adresse IP de votre QRadar Console ou QRadar Event Collector.

    -t

    Le paramètre -t définit que la ligne de commande est utilisée pour réduire le fichier journal et surveiller les nouvelles sorties du programme d'écoute.

    Pour Privilege Management for Unix, Linux et Networked Devices, cette commande doit être spécifiée comme suit : "pblog -l -t".

    -p

    Le paramètre -p définit le port TCP à utiliser lors du transfert d'événements.

    Si rien n'est spécifié, la valeur par défaut est le port 514.

    -H

    Le paramètre -H définit le nom d'hôte ou l'adresse IP de l'en-tête syslog de tous les événements envoyés. Il doit s'agir de l'adresse IP de l' BeyondTrust Privilege Management for Unix, Linux et Networked Devices.

    -r

    Le paramètre -r définit le nom du répertoire dans lequel vous souhaitez créer le fichier d'ID de processus (.pid). La valeur par défaut est /var/run.

    Ce paramètre est ignoré si -D est spécifié.

    -l

    Le paramètre -l définit le nom du répertoire dans lequel vous voulez créer le fichier de verrouillage. La valeur par défaut est /var/lock.

    Ce paramètre est ignoré si -D est spécifié.

    -D

    Le paramètre -D indique que le script doit s'exécuter au premier plan.

    Par défaut, il s'exécute en tant que démon et consigne tous les messages internes dans le serveur syslog local.

    -f

    Le paramètre -f définit la fonction syslog et éventuellement la gravité des messages envoyés à Event Collector.

    Si aucune valeur n'est spécifiée, user.info est utilisé.

    -a

    Le paramètre -a active une méthode AIX compatible ps .

    Cette commande n'est nécessaire que lorsque vous exécutez BeyondTrust Privilege Management for Unix, Linux et Networked Devices sur des systèmes AIX.

    -d

    Le paramètre -d active la journalisation de débogage.

    -v

    Le paramètre -v affiche les informations de version du script.

  7. Entrez la commande suivante pour démarrer le script pbforwarder.pl . Utilisez le tableau suivant comme guide :
    pbforwarder.pl -h <IP address> -t "pblog -l -t"

    <IP address> est l'adresse IP de votre QRadar ou de votre Event Collector.

  8. Facultatif: Si vous souhaitez empêcher le script de transmettre des événements à QRadar, entrez la commande suivante pour arrêter le script pbforwarder.pl :

    kill -QUIT `cat /var/run/pbforwarder.pl.pid`

  9. Facultatif: Si le script perd la connexion ou s'arrête de fonctionner, entrez la commande suivante pour reconnecter le script pbforwarder.pl :

    kill -HUP `cat /var/run/pbforwarder.pl.pid`

    QRadar détecte et crée automatiquement une source de journal à partir des événements syslog qui sont transmis depuis un BeyondTrust Gestion des privilèges pour Unix, Linux et périphériques en réseau.