Extraction des données d'audit pour DB2 v8.x vers v9.4
Vous pouvez extraire des données d'audit lorsque vous utilisez IBM® DB2® v8.x dans v9.4.
Procédure
- Connectez-vous à un compte DB2 avec le privilège SYSADMIN.
- Tapez la commande de démarrage suivante pour auditer une instance de base de données :
db2audit start
Par exemple, la réponse à la commande de démarrage peut ressembler à la sortie suivante :
AUD00001 Operation succeeded.
- Déplacez les enregistrements d'audit de l'instance vers le journal d'audit :
db2audit flush
Par exemple, la réponse de la commande flush peut ressembler à la sortie suivante :
AUD00001 Operation succeeded.
- Extrayez les données du journal d'audit archivé et écrivez les données dans les fichiers .del :
db2audit extract delasc
Par exemple, une réponse de la commande d'archivage peut ressembler à la sortie suivante :
AUD00001 Operation succeeded.
Remarque: les guillemets (") sont utilisés comme délimiteur de texte par défaut dans les fichiers ASCII, ne modifiez pas le délimiteur. - Supprimez les enregistrements non actifs :
db2audit prune all
- Déplacez les fichiers .del vers un emplacement de stockage où IBM
QRadar peut extraire le fichier. Le déplacement des fichiers délimités par des virgules (.del) doit être synchronisé avec l'intervalle d'extraction de fichier dans QRadar.
Vous êtes maintenant prêt à créer une source de journal dans QRadar pour collecter les fichiers journaux DB2 .