Configurez vos points d'extrémité Linux pour les utiliser avec IBM Security QRadar Endpoint Content Extension.
A propos de cette tâche
Les performances du système peuvent être affectées en fonction de la quantité d'informations collectées.
Procédure
- Créez une sauvegarde du fichier de configuration des règles auditd existant en entrant la commande suivante:
cp /etc/audit/rules.d/audit.rules /etc/audit/rules.d/audit.rules.bkp
- Editer /etc/audit/rules.d/audit.rules.
- Ouvrez /etc/audit/rules.d/audit.rules dans vi en entrant la commande suivante:
vi /etc/audit/rules.d/audit.rules
- Ajoutez les règles suivantes à la fin du fichier:
# Program called
-a exit,always -F arch=b64 -S execve
-a exit,always -F arch=b32 -S execve
#It is possible to specify single commands to reduce the load with -F <path_to_binary>
(see auditd documentation)
# Process spawns child
-a exit,always -F arch=b64 -S fork -S vfork -S clone
-a exit,always -F arch=b32 -S fork -S vfork -S clone
# File monitoring for edition and attributes modification
-w /boot -p wa
-w /etc/pam.d -p wa
-w /etc/shadow -p wa
-w /etc/passwd -p wa
-w /etc/rsyslog -p wa
-w /etc/openldap -p wa
-w /etc/sysconfig/syslog -p wa
-w /etc/syslog.conf -p wa
-w /etc/sysconfig/network-scripts -p wa
-w /etc/default/ufw -p wa
-w /etc/sudoers -p wa
Optimisez les règles de liste et de corrélation ci-dessus avec les fichiers ou les répertoires que vous souhaitez surveiller.
- Redémarrez le service auditd en entrant la commande suivante: