Configuration de IBM i pour l'intégration à IBM QRadar
Vous pouvez intégrer IBM i à IBM QRadar.
Procédure
- Depuis IBM® Fix Central (http://www.ibm.com/support/fixcentral), téléchargez le fichier suivant:
AJLIB.SAVF
- Copiez le fichier AJLIB.SAVF sur un ordinateur ou un terminal disposant d'un accès FTP à IBM i.
- Créez un fichier SAVF générique en ligne sur le IBM i en entrant la commande suivante:
CRTSAVF QGPL/SAVF
- Utilisez FTP sur l'ordinateur ou le terminal pour remplacer le fichier IBM i générique SAVF par le fichier AJLIB.SAVF que vous avez téléchargé.
Entrez les commandes suivantes :
bin
cd qgpl
lcd c:\
put ajlib.savf AJLIB
quit
Si vous transférez votre fichier SAVF à partir d'un autre système IBM i, envoyez le fichier en plaçant le paramètre de sous-commande FTP BINARY avant l'instruction GET ou PUT. - Restaurez le fichier AJLIB sous IBM i en entrant la commande suivante:
RSTLIB SAVLIB(AJLIB) DEV(*SAVF) SAVF(QGPL/AJLIB)
AJLIB fournit le support de mappage et de transfert de données nécessaire pour envoyer des entrées de journal d'audit IBM i à QRadar.
- Exécutez AJLIB/SETUP
L'écran de configuration permet de configurer AJLIB pour FTP, SFTP ou un chemin local pour recevoir les entrées traitées.
L'ID utilisateur du serveur est requis pour FTP ou SFTP, et un mot de passe est requis pour FTP. Alors que FTP gère les conversions de délimiteur de ligne, vous définissez le flux de ligne sur la valeur attendue pour le type de système qui reçoit les transferts SFTP.
- Si vous souhaitez utiliser SFTP, exécutez AJLIB/GENKEY.
Cette commande génère la paire de clés SSH requise pour l'authentification SFTP. Si la paire de clés existe, elle n'est pas remplacée. Si vous souhaitez générer une nouvelle paire de clés, avant d'exécuter cette commande, supprimez les fichiers de clés existants du répertoire /ajlib/.ssh.
Pour plus d'informations sur la configuration de la paire de clés SSH sur le IBM i , voir http://www-01.ibm.com/support/docview.wss?uid=nas8N1012710
- Après avoir généré une paire de clés, procédez comme suit pour activer l'utilisation de la paire de clés sur le serveur :
- Copiez le fichier id_rsa.pub du répertoire /ajlib sur le serveur SSH, puis installez-le dans le dossier approprié.
- Vérifiez que le serveur SSH est ajouté au fichier known_hosts du profil utilisateur qui exécute la commande AJLIB/AUDITJRN .
- Utilisez le profil utilisateur approprié pour effectuer les étapes suivantes :
- Démarrez un shell PASE (Portable Application Solutions Environment) en entrant la commande suivante :
call qp2term
- Démarrez une session avec le serveur SSH en entrant la commande suivante :
ssh -T <user>@<serveraddress>
- Si vous y êtes invité, acceptez la clé système et entrez un mot de passe.
- Entrez exitpour fermer la session SSH.
Si vous souhaitez exécuter ces étapes sous un profil IBM i différent de celui qui exécute la commande AJLIB/AUDITRN , copiez le répertoire .ssh et le fichier known_hosts dans le répertoire de base du profil utilisé pour exécuter cette commande. - Démarrez un shell PASE (Portable Application Solutions Environment) en entrant la commande suivante :
- Pour configurer le filtrage de types d'entrée spécifiques, utilisez la commande AJLIB/SETENTTYP .
- Configurez la date et l'heure de début de la collecte de données pour la bibliothèque d'audit (AJLIB) en entrant la commande suivante :
AJLIB/DATETIME
Si vous démarrez le collecteur de journal d'audit, un message d'échec est envoyé à QSYSOPR.
La fonction de configuration définit une date et une heure de début par défaut pour la collecte de données du journal d'audit à 08:00:00 du jour en cours.
Pour conserver les informations de date et d'heure de début antérieures à partir d'une installation précédente, vous devez exécuter AJLIB/DATETIME. Enregistrez la date et l'heure de début précédentes et entrez ces valeurs lors de l'exécution de AJLIB/SETUP. La date et l'heure de début doivent contenir une date et une heure valides dans le format de date et d'heure système à six caractères. La date et l'heure de fin doivent être une date et une heure valides ou être laissées en blanc.
- Exécutez AJLIB/AUDITJRN.
Le programme de collecte du journal d'audit démarre et envoie les enregistrements à votre serveur FTP distant : si le transfert vers le serveur FTP échoue, un message est envoyé à QSYSOPR. Le processus de démarrage de AJLIB/AUDITJRN est généralement automatisé par un planificateur de travaux IBM i , qui collecte les enregistrements périodiquement.
Si le transfert FTP aboutit, les informations de date et d'heure en cours sont écrites dans l'heure de début de AJLIB/DATETIME pour mettre à jour l'heure de collecte et l'heure de fin est définie à blanc. Si le transfert FTP échoue, le fichier d'exportation est effacé et aucune mise à jour n'est effectuée à la date ou à l'heure de collecte.