감사 스크립트를 사용하여 IBM QRadar 와 통합하는 Broadcom CA Top Secret 구성
Broadcom CA Top Secret DSM은 로그 파일 프로토콜을 사용하여 IBM® 메인프레임에서 이벤트 및 감사 트랜잭션을 수집합니다.
프로시저
- IBM 지원 웹 사이트 (http://www.ibm.com/support)에서 다음 압축 파일을 다운로드하십시오.
qextops_bundled.tar.gz
- Linux® 운영 체제에서 다음 파일을 추출하십시오.
tar -zxvf qextops_bundled.tar.gz
다음 파일이 아카이브에 포함되어 있습니다.
- qextops_jcl.txt
- qextopsloadlib.trs
- qextops_trsmain_JCL.txt
- 터미널 에뮬레이터 파일 전송 방법을 사용하여 IBM 메인프레임으로 파일을 로드하십시오.
TEXT 프로토콜을 사용하여 샘플 qextops_trsmain_JCL.txt 및 qextops_jcl.txt 파일을 업로드하십시오.
- BINARY 모드 전송을 사용하여 qextopsloadlib.trs 파일을 업로드하십시오. qextopsloadlib.trs 파일은 실행 파일 (메인프레임 프로그램 qextop) 을 포함하는 간결한 파일입니다. 워크스테이션에서
.trs 파일을 업로드할 때 다음 DCB 속성을 사용하여 메인프레임에서 파일을 미리 할당하십시오. DSORG=PS, RECFM=FB, LRECL= 1024, BLKSIZE=6144. 파일 전송 유형은 텍스트가 아닌 2진 모드여야 합니다.주: Qextops 는 TSSUTIL (EARLOUT 데이터) 의 출력을 행별로 읽는 작은 C 메인프레임 프로그램입니다. Qextops는 이벤트 정보를 포함하는 각 레코드(예: 레코드 디스크립터, 날짜 및 시간)에 헤더를 추가합니다. 이 프로그램은 각 필드를 출력 레코드에 배치하고 후행 공백 문자를 억제하며 파이프 문자로 각 필드를 구분합니다. 이 출력 파일의 형식은 QRadar이며 공백을 억제하면 네트워크 트래픽이 QRadar로 줄어듭니다. 이 프로그램은 CPU나 I/O 디스크 자원을 소비하지 않습니다.
- 설치 특정 요구사항에 따라 qextops_trsmain_JCL.txt 파일을 사용자 정의하십시오.
qextops_trsmain_JCL.txt 파일은 IBM 유틸리티 TRSMAIN을 사용하여 qextopsloadlib.trs 파일에 저장된 프로그램을 추출합니다.
qextops_trsmain_JCL.txt 파일의 예제는 다음을 포함합니다.
//TRSMAIN JOB (yourvalidjobcard),Q1labs, // MSGCLASS=V //DEL EXEC PGM=IEFBR14 //D1 DD DISP=(MOD,DELETE),DSN=<yourhlq>.QEXTOPS.TRS // UNIT=SYSDA, // SPACE=(CYL,(10,10)) //TRSMAIN EXEC PGM=TRSMAIN,PARM='UNPACK' //SYSPRINT DD SYSOUT=*,DCB=(LRECL=133,BLKSIZE=12901,RECFM=FBA) //INFILE DD DISP=SHR,DSN=<yourhlq>.QEXTOPS.TRS //OUTFILE DD DISP=(NEW,CATLG,DELETE), // DSN=<yourhlq>.LOAD, // SPACE=(CYL,(10,10,5),RLSE),UNIT=SYSDA //작업 카드, 데이터 세트 이름 지정 규칙, 출력 대상, 보존 기간, 공간 요구사항 같은 매개변수에 대한 설치 특정 정보로 파일을 업데이트해야 합니다.
.trs 입력 파일은 IBM TERSE 형식화된 라이브러리이며 TRSMAIN을 호출하는 JCL을 실행하여 추출됩니다. 이 간결한 파일은 추출될 때 qextops 프로그램을 멤버로 갖는 PDS linklib를 작성합니다.
- 이 라이브러리에 STEPLIB하거나 LINKLST에 있는 LINKLIB 중 하나로 프로그램 이동을 선택할 수 있습니다. 이 프로그램에는 권한이 필요하지 않습니다.
- 업로드 후에 프로그램을 기존 링크 나열 라이브러리에 복사하거나 프로그램을 포함하는 라이브러리의 올바른 데이터셋명으로 STEPLIB DD문을 추가하십시오.
- qextops_jcl.txt 파일은 샘플 JCL을 포함하는 텍스트 파일입니다. 구성에 맞는 작업 카드를 구성해야 합니다.
qextops_jcl.txt 샘플 파일은 다음을 포함합니다.
//QEXTOPS JOB (T,JXPO,JKSD0093),DEV,NOTIFY=Q1JACK, // MSGCLASS=P, // REGION=0M //* //*QEXTOPS JCL version 1.0 September, 2010 //* //************************************************************* //* Change below dataset names to sites specific datasets names* //************************************************************ //SET1 SET TSSOUT='Q1JACK.EARLOUT.ALL', // EARLOUT='Q1JACK.QEXTOPS.PROGRAM.OUTPUT' //************************************************************ //* Delete old datasets * //************************************************************//DEL EXEC PGM=IEFBR14 //DD1 DD DISP=(MOD,DELETE),DSN=&TSSOUT, // UNIT=SYSDA, // SPACE=(CYL,(10,10)), // DCB=(RECFM=FB,LRECL=80) //DD2 DD DISP=(MOD,DELETE),DSN=&EARLOUT, // UNIT=SYSDA, // SPACE=(CYL,(10,10)), // DCB=(RECFM=FB,LRECL=80) //************************************************************ //* Allocate new dataset * //************************************************************ //ALLOC EXEC PGM=IEFBR14 //DD1 DD DISP=(NEW,CATLG),DSN=&EARLOUT, // SPACE=(CYL,(100,100)), // DCB=(RECFM=VB,LRECL=1028,BLKSIZE=6144) //************************************************************ //* Execute Top Secret TSSUTIL utility to extract smf records* //************************************************************ //REPORT EXEC PGM=TSSUTIL //SMFIN DD DISP=SHR,DSN=&SMFIN1 //SMFIN1 DD DISP=SHR,DSN=&SMFIN2 //UTILOUT DD DSN=&UTILOUT, // DISP=(,CATLG),UNIT=SYSDA,SPACE=(CYL,(50,10),RLSE), // DCB=(RECFM=FB,LRECL=133,BLKSIZE=0) //EARLOUT DD DSN=&TSSOUT, // DISP=(NEW,CATLG),UNIT=SYSDA, // SPACE=(CYL,(200,100),RLSE), // DCB=(RECFM=VB,LRECL=456,BLKSIZE=27816) //UTILIN DD * NOLEGEND REPORT EVENT(ALL) END /* //************************************************************ //EXTRACT EXEC PGM=QEXTOPS,DYNAMNBR=10, // TIME=1440 //STEPLIB DD DISP=SHR,DSN=Q1JACK.C.LOAD //SYSTSIN DD DUMMY //SYSTSPRT DD SYSOUT=* //SYSPRINT DD SYSOUT=* //CFG DD DUMMY //EARLIN DD DISP=SHR,DSN=&TSSOUT //EARLOUT DD DISP=SHR,DSN=&EARLOUT //************************************************************ //FTP EXEC PGM=FTP,REGION=3800K //INPUT DD * <IPADDR> <USER> <PASSWORD> PUT '<EARLOUT>' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<QUIT //OUTPUT DD SYSOUT=* //SYSPRINT DD SYSOUT=* - 출력 파일이 작성된 후 출력 파일을 임시 FTP 서버로 전송하는 작업을 스케줄하십시오. 출력 파일이 임시 FTP 서버로 전달됩니다.
출력을 중간 FTP 서버에 성공적으로 전달하려면 샘플 JCL에서 다음 매개변수를 구성해야 합니다.
예제://FTP EXEC PGM=FTP,REGION=3800K //INPUT DD * <IPADDR> <USER> <PASSWORD> PUT '<EARLOUT>' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<EARLOUT> QUIT //OUTPUT DD SYSOUT=* //SYSPRINT DD SYSOUT=*여기서,
<IPADDR> 은 출력 파일을 수신할 임시 FTP 서버의 IP 주소 또는 호스트 이름입니다.
<USER> 는 임시 FTP 서버에 액세스하는 데 필요한 사용자 이름입니다.
<PASSWORD> 는 임시 FTP 서버에 액세스하는 데 필요한 비밀번호입니다.
<THEIPOFTHEINFRAMEDEVICE> 는 출력을 수신하는 메인프레임 또는 임시 FTP 서버의 대상입니다.
예제:PUT 'xxxxxx.xxxxxxx.OUTPUT.C320' /<IP_address>/CA/QEXTOPS.OUTPUT.C320<QEXOUTDSN> 은 임시 FTP 서버에 저장되는 출력 파일의 이름입니다.
이제 로그 파일 프로토콜을 구성할 준비가 되었습니다.
- 스케줄 QRadar - CA Top Secret에서 출력 파일을 수집합니다.
zOS 플랫폼이 FTP, SFTP를 통해 파일을 제공하거나 SCP를 허용하도록 구성된 경우에는 임시 FTP 서버가 필요하지 않으며 QRadar 가 메인프레임에서 직접 출력 파일을 가져올 수 있습니다. 다음 텍스트는
//*를 사용하여 주석 처리하거나 qextops_jcl.txt file에서 삭제해야 합니다.//FTP EXEC PGM=FTP,REGION=3800K //INPUT DD * <IPADDR> <USER> <PASSWORD> PUT '<EARLOUT>' EARL_<THEIPOFTHEMAINFRAMEDEVICE>/<EARLOUT> QUIT //OUTPUT DD SYSOUT=* //SYSPRINT DD SYSOUT=*