Configuration d' IBM AIX Audit DSM pour l'envoi d'événements syslog à QRadar

Pour collecter des événements d'audit syslog à partir de votre unité d'audit IBM® AIX® , redirigez votre sortie de journal d'audit à partir de votre unité IBM AIX vers la console IBM QRadar ou le collecteur d'événements.

A propos de cette tâche

Sur un dispositif IBM AIX , vous pouvez activer ou désactiver des classes dans la configuration d'audit. Les classes par défaut IBM AIX capturent un volume important d'événements d'audit. Pour éviter les problèmes de performances, vous pouvez optimiser votre dispositif IBM AIX afin de réduire le nombre de classes collectées. Pour plus d'informations sur les classes d'audit, voir la documentation de votre dispositif IBM AIX .

Procédure

  1. Connectez-vous à votre dispositif IBM AIX .
  2. Ouvrez le fichier de configuration d'audit :

    /etc/security/audit/config

  3. Editez la section Start pour désactiver l'élément binmode et activer l'élément streammode :
    binmode = off
    streammode = on
  4. Editez la section Classes pour spécifier les classes à vérifier.
  5. Enregistrez les modifications apportées à la configuration.
  6. Ouvrez le fichier streamcmds :

    /etc/security/audit/streamcmds

  7. Ajoutez les lignes suivantes au fichier :
    /usr/sbin/auditstream | /usr/sbin/auditselect -m -e "command != logger && command != auditstream && command != auditpr && command != auditselect"|auditpr -t0 -h eclrRdi -v |awk -u 'NR%2{printf "%s ",$0;next}{print;}' | /usr/bin/logger -p local0.debug -r &
  8. Enregistrez les modifications apportées à la configuration.
  9. Editez le fichier de configuration syslog pour spécifier une entrée de débogage et l'adresse IP de la console QRadar ou du collecteur d'événements:

    *.debug @ip_address

    Astuce: Un onglet doit séparer *.debug de l'adresse IP.
  10. Enregistrez les modifications apportées à la configuration.
  11. Rechargez votre configuration syslog :

    refresh -s syslogd

  12. Démarrez le script d'audit sur votre dispositif IBM AIX :

    audit start

Etape suivante

IBM AIX Audit DSM reconnaît automatiquement les événements d'audit syslog qui sont transférés d' IBM AIX à QRadar et crée une source de journal. Si les événements ne sont pas automatiquement reconnus, vous pouvez configurer manuellement une source de journal.