IBM
QRadar 는 Sun Solaris BSM에서 직접 2진파일을 처리하지 않습니다. QRadar에서 감사 로그 데이터를 검색하기 전에 praudit 를 사용하여 기존 2진형식에서 사용자가 읽을 수 있는 로그 형식으로 감사 로그를 변환해야 합니다.
프로시저
- Sun Solaris 콘솔에서 새 스크립트를 작성하려면 다음 명령을 입력하십시오.
vi /etc/security/newauditlog.sh
- newauditlog.sh 스크립트에 다음 정보를 추가하십시오.
#!/bin/bash
#
# newauditlog.sh - Start a new audit file and expire the old logs
#
AUDIT_EXPIRE=30
AUDIT_DIR="/var/audit"
LOG_DIR="/var/log/"
/usr/sbin/audit -n
cd $AUDIT_DIR
# Get a listing of the files based on creation date that are not current in use
FILES=$(ls -lrt | tr -s " " | cut -d" " -f9 | grep -v "not_terminated")
# We created a new audit log so that the last file in the list is the latest archived binary log file.
lastFile=""
for file in $FILES; do
lastFile=$file
done
# Extract a human-readable file from the binary log file
echo "Beginning praudit of $lastFile"
praudit -l $lastFile > "$LOG_DIR$lastFile.log"
echo "Done praudit, creating log file at: $LOG_DIR$lastFile.log"
/usr/bin/find . $AUDIT_DIR -type f -mtime +$AUDIT_EXPIRE \ -exec rm {} > /dev/null 2>&1 \;
# End script
스크립트는 <starttime>. <endtime>. <hostname> .log 형식으로 로그 파일을 출력합니다.
예를 들어, /var/log 의 로그 디렉토리에는 다음 이름의 파일이 포함되어 있습니다.
20111026030000.20111027030000.qasparc10.log
- 선택사항: 로그 파일의 기본 디렉토리를 변경하도록 스크립트를 편집하십시오.
- AUDIT_DIR="/var/audit" -감사 디렉토리는 Solaris 10에서 기본 보안 모드 사용에서 구성한 감사 제어 파일에 의해 지정된 위치와 일치해야 합니다.
- LOG_DIR="/var/log/" -로그 디렉토리는 QRadar에서 검색할 준비가 된 Sun Solaris 시스템의 사용자가 읽을 수 있는 로그 파일의 위치입니다.
- 변경사항을 newauditlog.sh 스크립트에 저장하십시오.
- 선택사항: 스크립트를 실행 가능하게 하려면 다음 명령을 입력하십시오.
chmod +x /etc/security/newauditlog.sh
다음에 수행할 작업
이 스크립트가 실행 가능한 경우, CRON을 사용하여 Sun Solaris 기본 보안 모드 로그를 사용자가 읽을 수 있는 형식으로 변환하여 스크립트를 자동화할 수 있습니다.