Configuration de IBM Verify Directory pour la communication avec QRadar

IBM QRadar peut collecter des événements d'audit au format LEEF à partir de votre IBM Verify Directory.

A propos de cette tâche

Pour configurer IBM Verify Directory afin d'envoyer des journaux à IBM QRadar, vous devez utiliser la ligne de commande IBM Verify Directory pour ajouter une classe d'objets auxiliaire, puis définir des valeurs pour les attributs de gestion des journaux QRadar .

Procédure

  1. Créez un fichier (nom_fichier) sur le serveur IBM Verify Directory ou IBM Security Director Server avec le contenu suivant:
    dn: cn=Audit, cn=Log Management, cn=Configuration
    changetype: modify
    add: objectclass
    objectclass: ibm-slapdQRadarConfig
  2. Pour ajouter la classe d'objets auxiliaire ibm-slapdQRadarConfig pour les attributs de configuration QRadar à cn=Audit,cn=Log Management,cn=Configuration, exécutez la commande suivante:
    # idsldapmodify -h host_name -p portnumber -D cn=RDN_value -w password -f file_name
  3. Créez un fichier (nouveau_fichier) avec le contenu suivant :
    dn: cn= specific_log_name, cn=Log Management, cn=configuration
    changetype: modify
    add:ibm-slapdLogEventQRadarEnabled
    ibm-slapdLogEventQRadarEnabled: true
    -
    add:ibm-slapdLogEventQRadarHostName
    ibm-slapdLogEventQRadarHostName: host_name_of_qradar_instance
    -
    add: ibm-slapdLogEventQRadarPort
    ibm-slapdLogEventQRadarPort: port_of_qradar_instance
    -
    add: ibm-slapdLogEventQRadarMapFilesLocation
    ibm-slapdLogEventQRadarMapFilesLocation: directory_location_of_qradar_mapfiles
  4. Remplacez les valeurs suivantes dans le contenu du nouveau_fichier :
    1. Remplacez host_name_of_qradar_instance par le nom d'hôte ou l'adresse IP du collecteur d'événements QRadar de destination.
    2. Remplacez port_of_qradar_instance par 514.
    3. Si IBM Security Directory Server ou IBM Verify Directory est installé, remplacez directory_location_of_qradar_mapfiles par /opt/ibm/ldap/<INSTALLED_VERSION>/idstools/idslogmgmt/.
    4. Si V6.3.1 est installé, remplacez directory_location_of_qradar_mapfiles par /opt/ibm/ldap/V6.3.1/idstools/idslogmgmt/.
    5. Si V6.4 est installé, remplacez directory_location_of_qradar_mapfiles par /opt/ibm/ldap/V6.4/idstools/idslogmgmt/.
    Par exemple :
    dn: cn= specific_log_name, cn=Log Management, cn=configuration
    changetype: modify
    add:ibm-slapdLogEventQRadarEnabled
    ibm-slapdLogEventQRadarEnabled: true
    -
    add:ibm-slapdLogEventQRadarHostName
    ibm-slapdLogEventQRadarHostName: qradar-collector.example.com
    -
    add: ibm-slapdLogEventQRadarPort
    ibm-slapdLogEventQRadarPort: 514
    -
    add: ibm-slapdLogEventQRadarMapFilesLocation
    ibm-slapdLogEventQRadarMapFilesLocation: /opt/ibm/ldap/V6.3.1/idstools/idslogmgmt/
  5. Pour définir les valeurs d'attribut pour l'intégration QRadar , exécutez la commande suivante:
    # idsldapmodify -h host_name -p portnumber -D cn=RDN_value -w password -f new_file
  6. Pour démarrer une instance, exécutez la commande suivante :
    # ibmslapd -I <instance_name> -n
  7. Facultatif: Pour démarrer la gestion des journaux en local, exécutez la commande suivante:
    # idslogmgmt -I <instance_name>
    Pour démarrer, obtenir le statut et arrêter la gestion des journaux à distance, exécutez les commandes suivantes :
    # ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> startlogmgmt# ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> statuslogmgmt# ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> stoplogmgmt