Configurer les noeuds finaux Linux

Configurez vos points d'extrémité Linux pour les utiliser avec IBM Security QRadar Endpoint Content Extension.

A propos de cette tâche

Les performances du système peuvent être affectées en fonction de la quantité d'informations collectées.

Procédure

  1. Créez une sauvegarde du fichier de configuration des règles auditd existant en entrant la commande suivante:
    cp /etc/audit/rules.d/audit.rules /etc/audit/rules.d/audit.rules.bkp
  2. Editer /etc/audit/rules.d/audit.rules.
    1. Ouvrez /etc/audit/rules.d/audit.rules dans vi en entrant la commande suivante:
      vi /etc/audit/rules.d/audit.rules
    2. Ajoutez les règles suivantes à la fin du fichier:
      # Program called
      -a exit,always -F arch=b64 -S execve
      -a exit,always -F arch=b32 -S execve
      #It is possible to specify single commands to reduce the load with -F <path_to_binary> (see auditd documentation)
      
      # Process spawns child
      -a exit,always -F arch=b64 -S fork -S vfork -S clone
      -a exit,always -F arch=b32 -S fork -S vfork -S clone
      
      # File monitoring for edition and attributes modification	
      -w /boot -p wa
      -w /etc/pam.d -p wa
      -w /etc/shadow -p wa
      -w /etc/passwd -p wa
      -w /etc/rsyslog -p wa
      -w /etc/openldap -p wa
      -w /etc/sysconfig/syslog -p wa
      -w /etc/syslog.conf -p wa
      -w /etc/sysconfig/network-scripts -p wa
      -w /etc/default/ufw -p wa
      -w /etc/sudoers -p wa
      Optimisez les règles de liste et de corrélation ci-dessus avec les fichiers ou les répertoires que vous souhaitez surveiller.
  3. Redémarrez le service auditd en entrant la commande suivante:
    service auditd restart