감사 스크립트를 사용하여 Broadcom CA ACF2 를 IBM QRadar 와 통합
Broadcom CA Access Control Facility (ACF2) DSM은 로그 파일 프로토콜을 사용하여 IBM® 메인프레임에서 이벤트 및 감사 트랜잭션을 수집합니다.
QexACF2.load.trs는 QEXACF2 프로그램과 함께 PDS loadlib를 포함하는 TERSED 파일입니다. TERSED 파일은 zip 파일과 유사하며 컨텐츠 압축을 풀려면 TRSMAIN 프로그램을 사용해야 합니다. TRSMAIN 프로그램은 IBM Support (www.ibm.com/support) 에서 사용 가능합니다.
워크스테이션에서 TRS 파일을 업로드하려면 DSORG=PS, RECFM=FB, LRECL= 1024, BLKSIZE=6144 DCB 속성을 가진 파일을 사전 할당해야 합니다. 파일 전송 유형은 BINARY APPEND여야 합니다. 전송 유형이 TEXT 또는 TEXT APPEND이면 파일 압축을 올바로 풀 수 없습니다.
할당된 데이터 세트로 메인프레임에 파일을 업로드한 후 tar 패키지에도 포함된 샘플 JCL을 사용하여 TRSMAIN 유틸리티로 TERSED 파일을 UNPACK할 수 있습니다. TRSMAIN 유틸리티의 리턴 코드 0008은 데이터 세트가 유효한 TERSED 파일로 인식되지 않음을 표시합니다. 이 코드(0008) 오류는 올바른 DCB 속성을 사용하여 파일이 메인프레임에 업로드되지 않거나 BINARY APPEND 전송 메커니즘을 사용하여 전송이 수행되지 않았기 때문입니다.
loadlib 파일을 UNPACK한 후에는 샘플 JCL 파일과 함께 QEXACF2 프로그램을 실행할 수 있습니다. 샘플 JCL 파일은 tar 콜렉션에 포함됩니다. QEXACF2 프로그램을 실행하려면 로컬 이름 지정 규칙과 JOB 카드 요구사항에 맞게 JCL을 수정해야 합니다. 프로그램이 LINKLISTED 라이브러리에 배치되지 않은 경우에는 STEPLIB DD도 사용해야 합니다.
CA ACF2 이벤트를 IBM QRadar에 통합하려면 다음을 수행하십시오.
- IBM 메인프레임은 모든 보안 이벤트를 라이브 저장소에 Service Management Framework 레코드로 기록합니다.
- SMF 덤프 유틸리티를 사용하여 라이브 저장소에서 CA ACF2 데이터가 추출됩니다. SMF 파일은 원시 SMF 형식으로 전날의 모든 이벤트와 필드를 포함합니다.
- QexACF2.load.trs 프로그램이 SMF 형식화된 파일에서 데이터를 가져옵니다. QexACF2.load.trs 프로그램은 QRadar 에 대한 관련 이벤트 및 필드만 가져오고 호환성을 위해 해당 정보를 압축된 형식으로 씁니다. 정보는 QRadar에서 액세스할 수 있는 위치에 저장됩니다.
- QRadar 는 로그 파일 프로토콜 소스를 사용하여 스케줄에 따라 출력 파일 정보를 검색합니다. 그런 다음 QRadar 는 이 파일을 가져와서 처리합니다.