IBM QRadar 와 통합하도록 IBM i 구성
IBM i 를 IBM QRadar와 통합할 수 있습니다.
프로시저
- IBM® Fix Central (http://www.ibm.com/support/fixcentral)에서 다음 파일을 다운로드합니다:
AJLIB.SAVF
- IBM i에 대한 FTP 액세스 권한이 있는 컴퓨터 또는 터미널에 AJLIB.SAVF 파일을 복사하십시오.
- 다음 명령을 입력하여 IBM i 에서 일반 온라인 SAVF 파일을 작성하십시오.
CRTSAVF QGPL/SAVF
- 컴퓨터 또는 터미널에서 FTP를 사용하여 IBM i generic SAVF 파일을 다운로드한 AJLIB.SAVF 파일로 바꾸십시오.
다음 명령을 입력하십시오.
bin
cd qgpl
lcd c:\
put ajlib.savf AJLIB
quit
다른 IBM i 시스템에서 SAVF 파일을 전송하는 경우, FTP 하위 명령 모드 BINARY를 GET 또는 PUT문앞에 배치하여 파일을 전송하십시오. - 다음 명령을 입력하여 IBM i 에서 AJLIB 파일을 복원하십시오.
RSTLIB SAVLIB(AJLIB) DEV(*SAVF) SAVF(QGPL/AJLIB)
AJLIB 에서는 IBM i 감사 저널 항목을 QRadar에 전송하는 데 필요한 맵핑 및 데이터 전송 지원을 제공합니다.
- 실행 AJLIB/SETUP
설정 화면은 처리된 항목을 수신하기 위해 로컬 경로, FTP, SFTP에 대해 AJLIB를 구성하는 데 사용됩니다.
서버 사용자 ID는 FTP 또는 SFTP에 필요하고 비밀번호는 FTP에 필요합니다. FTP가 라인 구분 기호 변환을 처리하는 동안 사용자는 SFTP 전송을 수신하는 시스템 유형의 예상 값으로 라인 피드를 설정합니다.
- SFTP를 사용하려면 AJLIB/GENKEY를 실행하십시오.
이 명령은 SFTP 인증에 필요한 SSH 키 쌍을 생성합니다. 키 쌍이 존재하면 대체되지 않습니다. 새 키 쌍을 생성하려면 이 명령을 실행하기 전에 /ajlib/.ssh 디렉토리에서 기존 키 파일을 제거하십시오.
IBM i 의 SSH키 쌍 구성에 대한 자세한 정보는 http://www-01.ibm.com/support/docview.wss?uid=nas8N1012710 의 내용을 참조하십시오.
- 키 쌍을 생성한 후 다음 단계를 사용하여 서버에서 키 쌍의 사용을 사용으로 설정하십시오.
- id_rsa.pub 파일을 /ajlib 디렉토리에서 SSH 서버로 복사한 후 적절한 폴더에 설치하십시오.
- SSH 서버가 AJLIB/AUDITJRN 명령을 실행하는 사용자 프로파일의 known_hosts 파일에 추가되었는지 확인하십시오.
- 적절한 사용자 프로파일을 사용하여 다음 단계를 수행하십시오.
- 다음 명령을 입력하여 PASE(Portable Application Solutions Environment) 쉘을
시작하십시오.
call qp2term
- 다음 명령을 입력하여 SSH 서버에 대한 세션을 시작하십시오.
ssh -T <user>@<serveraddress>
- 프롬프트가 표시되면 시스템 키를 채택하고 비밀번호를 입력하십시오.
- exit를 입력하여 SSH 세션을 닫으십시오.
AJLIB/AUDITRN 명령을 실행하는 프로파일과 다른 IBM i 프로파일에서 이러한 단계를 실행하려면 .ssh 디렉토리 및 known_hosts 파일을 이 명령을 실행하는 데 사용되는 프로파일의 홈 디렉토리에 복사하십시오. - 다음 명령을 입력하여 PASE(Portable Application Solutions Environment) 쉘을
시작하십시오.
- 특정 항목 유형의 필터링을 구성하려면 AJLIB/SETENTTYP 명령을 사용하십시오.
- 다음 명령을 입력하여 감사 저널 라이브러리(AJLIB)의 데이터 콜렉션 시작 날짜 및 시간을 설정하십시오.
AJLIB/DATETIME
감사 저널 콜렉터를 시작하면 실패 메시지가 QSYSOPR에 전송됩니다.
설정 기능은 감사 저널의 데이터 콜렉션 기본 시작 날짜 및 시간을 현재 날짜의 08:00:00으로 설정합니다.
이전 설치의 이전 시작 날짜 및 시간 정보를 유지하려면 AJLIB/DATETIME을 실행해야 합니다. 이전 시작 날짜 및 시간을 기록하고 AJLIB/SETUP을 실행할 때 해당 값을 입력하십시오. 시작 날짜 및 시간은 6자 시스템 날짜 및 시스템 시간 형식으로 된 유효한 날짜 및 시간을 포함해야 합니다. 종료 날짜 및 시간은 유효한 날짜 및 시간이거나 공백으로 두어야 합니다.
- AJLIB/AUDITJRN를 실행하십시오.
감사 저널 콜렉션 프로그램이 시작되고 레코드를 원격 FTP 서버에 전송합니다. FTP 서버로의 전송이 실패하면 메시지가 QSYSOPR로 전송됩니다. AJLIB/AUDITJRN 시작 프로세스는 일반적으로 주기적으로 레코드를 수집하는 IBM i 작업 스케줄러에 의해 자동화됩니다.
FTP 전송이 성공하면 현재 날짜 및 시간 정보가 AJLIB/DATETIME의 시작 시간에 기록되어 수집 시간을 업데이트하고 종료 시간은 공백으로 설정됩니다. FTP 전송에 실패하면 내보내기 파일이 지워지고 수집 날짜 또는 시간에 대한 업데이트가 실행되지 않습니다.