IBM QRadar 와 통합하도록 IBM i 구성

IBM iIBM QRadar와 통합할 수 있습니다.

프로시저

  1. IBM® Fix Central (http://www.ibm.com/support/fixcentral)에서 다음 파일을 다운로드합니다:

    AJLIB.SAVF

  2. IBM i에 대한 FTP 액세스 권한이 있는 컴퓨터 또는 터미널에 AJLIB.SAVF 파일을 복사하십시오.
  3. 다음 명령을 입력하여 IBM i 에서 일반 온라인 SAVF 파일을 작성하십시오.

    CRTSAVF QGPL/SAVF

  4. 컴퓨터 또는 터미널에서 FTP를 사용하여 IBM i generic SAVF 파일을 다운로드한 AJLIB.SAVF 파일로 바꾸십시오.

    다음 명령을 입력하십시오.

    bin

    cd qgpl

    lcd c:\

    put ajlib.savf AJLIB

    quit

    다른 IBM i 시스템에서 SAVF 파일을 전송하는 경우, FTP 하위 명령 모드 BINARY를 GET 또는 PUT문앞에 배치하여 파일을 전송하십시오.
  5. 다음 명령을 입력하여 IBM i 에서 AJLIB 파일을 복원하십시오.

    RSTLIB SAVLIB(AJLIB) DEV(*SAVF) SAVF(QGPL/AJLIB)

    AJLIB 에서는 IBM i 감사 저널 항목을 QRadar에 전송하는 데 필요한 맵핑 및 데이터 전송 지원을 제공합니다.

  6. 실행 AJLIB/SETUP

    설정 화면은 처리된 항목을 수신하기 위해 로컬 경로, FTP, SFTP에 대해 AJLIB를 구성하는 데 사용됩니다.

    서버 사용자 ID는 FTP 또는 SFTP에 필요하고 비밀번호는 FTP에 필요합니다. FTP가 라인 구분 기호 변환을 처리하는 동안 사용자는 SFTP 전송을 수신하는 시스템 유형의 예상 값으로 라인 피드를 설정합니다.

  7. SFTP를 사용하려면 AJLIB/GENKEY를 실행하십시오.

    이 명령은 SFTP 인증에 필요한 SSH 키 쌍을 생성합니다. 키 쌍이 존재하면 대체되지 않습니다. 새 키 쌍을 생성하려면 이 명령을 실행하기 전에 /ajlib/.ssh 디렉토리에서 기존 키 파일을 제거하십시오.

    IBM i 의 SSH키 쌍 구성에 대한 자세한 정보는 http://www-01.ibm.com/support/docview.wss?uid=nas8N1012710 의 내용을 참조하십시오.

  8. 키 쌍을 생성한 후 다음 단계를 사용하여 서버에서 키 쌍의 사용을 사용으로 설정하십시오.
    1. id_rsa.pub 파일을 /ajlib 디렉토리에서 SSH 서버로 복사한 후 적절한 폴더에 설치하십시오.
    2. SSH 서버가 AJLIB/AUDITJRN 명령을 실행하는 사용자 프로파일의 known_hosts 파일에 추가되었는지 확인하십시오.
  9. 적절한 사용자 프로파일을 사용하여 다음 단계를 수행하십시오.
    1. 다음 명령을 입력하여 PASE(Portable Application Solutions Environment) 쉘을 시작하십시오.

      call qp2term

    2. 다음 명령을 입력하여 SSH 서버에 대한 세션을 시작하십시오.

      ssh -T <user>@<serveraddress>

    3. 프롬프트가 표시되면 시스템 키를 채택하고 비밀번호를 입력하십시오.
    4. exit를 입력하여 SSH 세션을 닫으십시오.
    AJLIB/AUDITRN 명령을 실행하는 프로파일과 다른 IBM i 프로파일에서 이러한 단계를 실행하려면 .ssh 디렉토리 및 known_hosts 파일을 이 명령을 실행하는 데 사용되는 프로파일의 홈 디렉토리에 복사하십시오.
  10. 특정 항목 유형의 필터링을 구성하려면 AJLIB/SETENTTYP 명령을 사용하십시오.
  11. 다음 명령을 입력하여 감사 저널 라이브러리(AJLIB)의 데이터 콜렉션 시작 날짜 및 시간을 설정하십시오.

    AJLIB/DATETIME

    감사 저널 콜렉터를 시작하면 실패 메시지가 QSYSOPR에 전송됩니다.

    설정 기능은 감사 저널의 데이터 콜렉션 기본 시작 날짜 및 시간을 현재 날짜의 08:00:00으로 설정합니다.

    이전 설치의 이전 시작 날짜 및 시간 정보를 유지하려면 AJLIB/DATETIME을 실행해야 합니다. 이전 시작 날짜 및 시간을 기록하고 AJLIB/SETUP을 실행할 때 해당 값을 입력하십시오. 시작 날짜 및 시간은 6자 시스템 날짜 및 시스템 시간 형식으로 된 유효한 날짜 및 시간을 포함해야 합니다. 종료 날짜 및 시간은 유효한 날짜 및 시간이거나 공백으로 두어야 합니다.

  12. AJLIB/AUDITJRN를 실행하십시오.

    감사 저널 콜렉션 프로그램이 시작되고 레코드를 원격 FTP 서버에 전송합니다. FTP 서버로의 전송이 실패하면 메시지가 QSYSOPR로 전송됩니다. AJLIB/AUDITJRN 시작 프로세스는 일반적으로 주기적으로 레코드를 수집하는 IBM i 작업 스케줄러에 의해 자동화됩니다.

    FTP 전송이 성공하면 현재 날짜 및 시간 정보가 AJLIB/DATETIME의 시작 시간에 기록되어 수집 시간을 업데이트하고 종료 시간은 공백으로 설정됩니다. FTP 전송에 실패하면 내보내기 파일이 지워지고 수집 날짜 또는 시간에 대한 업데이트가 실행되지 않습니다.

다음에 수행할 작업

AJLIB 필드 정의에 대한 자세한 정보는 QRadar 에 대해 자주 묻는 IBM i (AS/400 iSeries) DSM 통합 질문 (https://www.ibm.com/support/pages/node/246075) 의 내용을 참조하십시오.