감사 스크립트를 사용하여 IBM QRadar 와 통합하는 IBM RACF 구성

IBM QRadar은 스크립트를 사용하여 로그 파일 프로토콜을 사용하여 수집되는 IBM® RACF® 설치의 이벤트를 감사합니다.

프로시저

  1. IBM 지원 웹 사이트에서 qexracf_bundled.tar.gz 를 다운로드하십시오.
  2. Linux®기반 운영 체제에서 다음 명령을 사용하여 파일을 추출하십시오.

    tar -zxvf qexracf_bundled.tar.gz

    다음 파일이 아카이브에 포함되어 있습니다.

    • qexracf_jcl.txt
    • qexracfloadlib.trs
    • qexracf_trsmain_JCL.txt
  3. 터미널 에뮬레이터 파일 전송 방법을 사용하여 IBM 메인프레임으로 파일을 로드하십시오.

    TEXT 프로토콜을 사용하여 qexracf_trsmain_JCL.txtqexracf_jcl.txt 파일을 업로드하십시오.

    2진 모드를 사용하여 QexRACF loadlib.trs 파일을 업로드하고 사전 할당된 데이터 세트에 추가하십시오. QexRACF loadlib.trs 파일은 실행 파일(메인프레임 프로그램 QEXRACF)을 포함하는 간결한(tersed) 파일입니다.

    워크스테이션에서 .trs 파일을 업로드할 때 다음 DCB 속성을 사용하여 메인프레임에서 파일을 미리 할당하십시오. DSORG=PS, RECFM=FB, LRECL= 1024, BLKSIZE=6144. 파일 전송 유형은 텍스트가 아닌 2진 모드여야 합니다.

  4. 설치 특정 요구사항에 따라 qexracf_trsmain_JCL.txt 파일을 사용자 정의하십시오.

    qexracf_trsmain_JCL.txt 파일은 IBM 유틸리티 Trsmain을 사용하여 QexRACF loadlib.trs 파일에 저장된 프로그램의 압축을 풉니다.

    다음은 qexracf_trsmain_JCL.txt 파일의 예제이며 다음 코드를 포함합니다.

    //TRSMAIN JOB (yourvalidjobcard),Q1labs, 
    // MSGCLASS=V //DEL EXEC PGM=IEFBR14 
    //D1 DD DISP=(MOD,DELETE),DSN=<yourhlq>.QEXRACF.TRS // UNIT=SYSDA, 
    // SPACE=(CYL,(10,10)) 
    //TRSMAIN EXEC PGM=TRSMAIN,PARM='UNPACK' 
    //SYSPRINT DD SYSOUT=*,DCB=(LRECL=133,BLKSIZE=12901,RECFM=FBA) 
    //INFILE DD DISP=SHR,DSN=<yourhlq>.QEXRACF.TRS 
    //OUTFILE DD DISP=(NEW,CATLG,DELETE), 
    // DSN=<yourhlq>.LOAD, 
    // SPACE=(CYL,(10,10,5),RLSE),UNIT=SYSDA // 

    매개변수에 대한 설치별 정보(예: jobcard, 데이터 세트 이름 지정 규칙, 출력 대상, 보존 기간 및 공간 요구사항)로 파일을 업데이트해야 합니다.

    .trs 입력 파일은 IBM TERSE 형식화된 라이브러리이며 TRSMAIN을 호출하는 JCL을 실행하여 추출됩니다. 이 간결한(tersed) 파일은 추출 시 멤버로 QEXRACF 프로그램을 포함하는 PDS linklib를 작성합니다.

  5. 이 라이브러리에 STEPLIB하거나 LINKLST에 있는 LINKLIB 중 하나로 프로그램 이동을 선택할 수 있습니다. 이 프로그램에는 권한이 필요하지 않습니다.
  6. 업로드가 완료되면 기존 링크 나열 라이브러리에 프로그램을 복사하고 프로그램을 포함할 라이브러리의 올바른 데이터 세트 이름을 가지는 STEPLIB DD 명령문을 추가하십시오.
  7. qexracf_jcl.txt 파일은 IBM IRRADU00 유틸리티를 실행하는 데 필요한 JCL을 제공하는 샘플 JCL 데크를 포함하는 텍스트 파일입니다. 이를 통해 QRadar 는 필요한 IBM RACF 이벤트를 확보할 수 있습니다. 로컬 표준에 맞도록 작업 카드를 구성하십시오.

    qexracf_jcl.txt 파일의 예제는 다음과 같은 코드를 가집니다.

    //QEXRACF JOB (<your valid jobcard>),Q1LABS, 
    // MSGCLASS=P, // REGION=0M //* 
    //*QEXRACF JCL version 1.0 April 2009 //* 
    //************************************************************* 
    //* Change below dataset names to sites specific datasets names * 
    //************************************************************* 
    //SET1 SET SMFOUT='<your hlq>.CUSTNAME.IRRADU00.OUTPUT', 
    // SMFIN='<your SMF dump ouput dataset>', 
    // QRACFOUT='<your hlq>.QEXRACF.OUTPUT' 
    //************************************************************* 
    //* Delete old datasets * 
    //************************************************************* 
    //DEL EXEC PGM=IEFBR14 //DD2 DD DISP=(MOD,DELETE),DSN=&QRACFOUT, 
    // UNIT=SYSDA, // SPACE=(TRK,(1,1)), // DCB=(RECFM=FB,LRECL=80) 
    //************************************************************* 
    //* Allocate new dataset *
    //************************************************************* 
    //ALLOC EXEC PGM=IEFBR14 
    //DD1 DD DISP=(NEW,CATLG),DSN=&QRACFOUT, 
    // SPACE=(CYL,(1,10)),UNIT=SYSDA, 
    // DCB=(RECFM=VB,LRECL=1028,BLKSIZE=6144) 
    //************************************************************ 
    //* Execute IBM IRRADU00 utility to extract RACF smf records * 
    //************************************************************* 
    //IRRADU00 EXEC PGM=IFASMFDP 
    //SYSPRINT DD SYSOUT=* 
    //ADUPRINT DD SYSOUT=* 
    //OUTDD DD DSN=&SMFOUT,SPACE=(CYL,(100,100)),DISP=(,CATLG), 
    // DCB=(RECFM=FB,LRECL=8192,BLKSIZE=40960), 
    // UNIT=SYSALLDA 
    //SMFDATA DD DISP=SHR,DSN=&SMFIN 
    //SMFOUT DD DUMMY 
    //SYSIN DD *INDD(SMFDATA,OPTIONS(DUMP)) 
    OUTDD(SMFOUT,TYPE(30:83)) ABEND(NORETRY) 
    USER2(IRRADU00) USER3(IRRADU86) /* 
    //EXTRACT EXEC PGM=QEXRACF,DYNAMNBR=10, 
    // TIME=1440 
    //*STEPLIB DD DISP=SHR,DSN=
    <the loadlib containing the QEXRACF program if not in LINKLST> 
    //SYSTSIN DD DUMMY //SYSTSPRT DD SYSOUT=* 
    //SYSPRINT DD SYSOUT=* 
    //RACIN DD DISP=SHR,DSN=&SMFOUT 
    //RACOUT DD DISP=SHR,DSN=&QRACFOUT // 
    //************************************************************* 
    //* FTP Output file from C program (Qexracf) to an FTP server * 
    //* QRadar will go to that FTP Server to get file * 
    //* Note you need to replace <user>, <password>,<serveripaddr>* 
    //* <THEIPOFTHEMAINFRAMEDEVICE> and <QEXRACFOUTDSN> * 
    //************************************************************* 
    //*FTP EXEC PGM=FTP,REGION=3800K //*INPUT DD * 
    //*<FTPSERVERIPADDR> 
    //*<USER> 
    //*<PASSWORD> 
    //*ASCII //*PUT '<QEXRACFOUTDSN>' 
    /<THEIPOFTHEMAINFRAMEDEVICE>/<QEXRACFOUTDSN> 
    //*QUIT //*OUTPUT DD SYSOUT=* 
    //*SYSPRINT DD SYSOUT=* //* //*
  8. 출력 파일이 작성된 후 이 파일을 FTP 서버에 전송해야 합니다.
    이 조치는 유틸리티를 실행할 때마다 스크립트 종료 시 처리할 출력 파일이 특정 FTP 서버에 전송되도록 합니다. z/OS® 플랫폼이 FTP 또는 SFTP를 통해 파일을 제공하거나 SCP를 허용하도록 구성된 경우에는 임시 서버가 필요하지 않으며 QRadar 가 메인프레임에서 직접 해당 파일을 가져올 수 있습니다. 임시 FTP 서버가 필요한 경우 QRadar 에 각 IBM RACF 로그 소스에 대한 고유 IP 주소가 필요하거나 하나의 시스템으로 결합됩니다.