Sun Solaris BSM 감사 로그 변환

IBM QRadar 는 Sun Solaris BSM에서 직접 2진파일을 처리하지 않습니다. QRadar에서 감사 로그 데이터를 검색하기 전에 praudit 를 사용하여 기존 2진형식에서 사용자가 읽을 수 있는 로그 형식으로 감사 로그를 변환해야 합니다.

프로시저

  1. Sun Solaris 콘솔에서 새 스크립트를 작성하려면 다음 명령을 입력하십시오.

    vi /etc/security/newauditlog.sh

  2. newauditlog.sh 스크립트에 다음 정보를 추가하십시오.
    #!/bin/bash
    #
    # newauditlog.sh - Start a new audit file and expire the old logs 
    #
    AUDIT_EXPIRE=30
    AUDIT_DIR="/var/audit"
    LOG_DIR="/var/log/"
    /usr/sbin/audit -n
    cd $AUDIT_DIR
    # Get a listing of the files based on creation date that are not current in use 
    FILES=$(ls -lrt | tr -s " " | cut -d" " -f9 | grep -v "not_terminated")
    # We created a new audit log so that the last file in the list is the latest archived binary log file.
    lastFile=""
    for file in $FILES; do
     lastFile=$file
    done 
    # Extract a human-readable file from the binary log file 
    echo "Beginning praudit of $lastFile" 
    praudit -l $lastFile > "$LOG_DIR$lastFile.log"
    echo "Done praudit, creating log file at: $LOG_DIR$lastFile.log"
    /usr/bin/find . $AUDIT_DIR -type f -mtime +$AUDIT_EXPIRE \ -exec rm {} > /dev/null 2>&1 \;
    # End script

    스크립트는 <starttime>. <endtime>. <hostname> .log 형식으로 로그 파일을 출력합니다.

    예를 들어, /var/log 의 로그 디렉토리에는 다음 이름의 파일이 포함되어 있습니다.

    20111026030000.20111027030000.qasparc10.log

  3. 선택사항: 로그 파일의 기본 디렉토리를 변경하도록 스크립트를 편집하십시오.
    1. AUDIT_DIR="/var/audit" -감사 디렉토리는 Solaris 10에서 기본 보안 모드 사용에서 구성한 감사 제어 파일에 의해 지정된 위치와 일치해야 합니다.
  4. LOG_DIR="/var/log/" -로그 디렉토리는 QRadar에서 검색할 준비가 된 Sun Solaris 시스템의 사용자가 읽을 수 있는 로그 파일의 위치입니다.
  5. 변경사항을 newauditlog.sh 스크립트에 저장하십시오.
  6. 선택사항: 스크립트를 실행 가능하게 하려면 다음 명령을 입력하십시오.
    chmod +x /etc/security/newauditlog.sh

다음에 수행할 작업

이 스크립트가 실행 가능한 경우, CRON을 사용하여 Sun Solaris 기본 보안 모드 로그를 사용자가 읽을 수 있는 형식으로 변환하여 스크립트를 자동화할 수 있습니다.