IBM® AIX® 감사 디바이스에서 syslog 감사 이벤트를 수집하려면 IBM AIX 디바이스의 감사 로그 출력을 IBM
QRadar Console 또는 Event Collector로 경로 재지정하십시오.
이 태스크에 대한 정보
IBM AIX 어플라이언스에서 감사 구성의 클래스를 사용 또는 사용 안함으로 설정할 수 있습니다. IBM AIX 기본 클래스는 대량의 감사 이벤트를 캡처합니다. 성능 문제를 방지하기 위해 IBM AIX 어플라이언스를 튜닝하여 수집되는 클래스 수를 줄일 수 있습니다. 감사 클래스에 대한 자세한 정보는 IBM AIX 어플라이언스 문서를 참조하십시오.
프로시저
- IBM AIX 어플라이언스에 로그인하십시오.
- 감사 구성 파일을 여십시오.
/etc/security/audit/config
- 시작 섹션을 편집하여 binmode 요소를 사용 안함으로 설정하고 streammode 요소를 사용으로 설정하십시오.
binmode = off
streammode = on
- 감사할 클래스를 지정하려면 클래스 섹션을 편집하십시오.
- 구성 변경사항을 저장하십시오.
- streamcmds 파일을 여십시오.
/etc/security/audit/streamcmds
- 다음 행을 파일에 추가하십시오.
/usr/sbin/auditstream | /usr/sbin/auditselect -m -e "command != logger && command != auditstream && command != auditpr && command != auditselect"|auditpr -t0 -h eclrRdi -v |awk -u 'NR%2{printf "%s ",$0;next}{print;}' | /usr/bin/logger -p local0.debug -r &
- 구성 변경사항을 저장하십시오.
- QRadar Console 또는 Event Collector의 디버그 항목 및 IP 주소를 지정하도록 syslog 구성 파일을 편집하십시오.
*.debug @ip_address
팁: 탭은 *.debug를 IP 주소와 구분해야 합니다.
- 구성 변경사항을 저장하십시오.
- syslog 구성을 다시 로드하십시오.
- IBM AIX 어플라이언스에서 감사 스크립트를 시작하십시오.
다음에 수행할 작업
IBM AIX Audit DSM은 IBM AIX 에서 QRadar 로 전달되는 syslog 감사 이벤트를 자동으로 감지하고 로그 소스를 작성합니다. 이벤트가 자동으로 감지되지 않으면 로그 소스를 수동으로 구성할 수 있습니다.