감사 스크립트를 사용하여 IBM QRadar 와 통합하는 IBM RACF 구성
IBM QRadar은 스크립트를 사용하여 로그 파일 프로토콜을 사용하여 수집되는 IBM® RACF® 설치의 이벤트를 감사합니다.
프로시저
- IBM 지원 웹 사이트에서 qexracf_bundled.tar.gz 를 다운로드하십시오.
- Linux®기반 운영 체제에서 다음 명령을 사용하여 파일을 추출하십시오.
tar -zxvf qexracf_bundled.tar.gz다음 파일이 아카이브에 포함되어 있습니다.
- qexracf_jcl.txt
- qexracfloadlib.trs
- qexracf_trsmain_JCL.txt
- 터미널 에뮬레이터 파일 전송 방법을 사용하여 IBM 메인프레임으로 파일을 로드하십시오.
TEXT 프로토콜을 사용하여 qexracf_trsmain_JCL.txt 및 qexracf_jcl.txt 파일을 업로드하십시오.
2진 모드를 사용하여 QexRACF loadlib.trs 파일을 업로드하고 사전 할당된 데이터 세트에 추가하십시오. QexRACF loadlib.trs 파일은 실행 파일(메인프레임 프로그램 QEXRACF)을 포함하는 간결한(tersed) 파일입니다.
워크스테이션에서 .trs 파일을 업로드할 때 다음 DCB 속성을 사용하여 메인프레임에서 파일을 미리 할당하십시오. DSORG=PS, RECFM=FB, LRECL= 1024, BLKSIZE=6144. 파일 전송 유형은 텍스트가 아닌 2진 모드여야 합니다.
- 설치 특정 요구사항에 따라 qexracf_trsmain_JCL.txt 파일을 사용자 정의하십시오.
qexracf_trsmain_JCL.txt 파일은 IBM 유틸리티 Trsmain을 사용하여 QexRACF loadlib.trs 파일에 저장된 프로그램의 압축을 풉니다.
다음은 qexracf_trsmain_JCL.txt 파일의 예제이며 다음 코드를 포함합니다.
//TRSMAIN JOB (yourvalidjobcard),Q1labs, // MSGCLASS=V //DEL EXEC PGM=IEFBR14 //D1 DD DISP=(MOD,DELETE),DSN=<yourhlq>.QEXRACF.TRS // UNIT=SYSDA, // SPACE=(CYL,(10,10)) //TRSMAIN EXEC PGM=TRSMAIN,PARM='UNPACK' //SYSPRINT DD SYSOUT=*,DCB=(LRECL=133,BLKSIZE=12901,RECFM=FBA) //INFILE DD DISP=SHR,DSN=<yourhlq>.QEXRACF.TRS //OUTFILE DD DISP=(NEW,CATLG,DELETE), // DSN=<yourhlq>.LOAD, // SPACE=(CYL,(10,10,5),RLSE),UNIT=SYSDA //매개변수에 대한 설치별 정보(예: jobcard, 데이터 세트 이름 지정 규칙, 출력 대상, 보존 기간 및 공간 요구사항)로 파일을 업데이트해야 합니다.
.trs 입력 파일은 IBM TERSE 형식화된 라이브러리이며 TRSMAIN을 호출하는 JCL을 실행하여 추출됩니다. 이 간결한(tersed) 파일은 추출 시 멤버로 QEXRACF 프로그램을 포함하는 PDS linklib를 작성합니다.
- 이 라이브러리에 STEPLIB하거나 LINKLST에 있는 LINKLIB 중 하나로 프로그램 이동을 선택할 수 있습니다. 이 프로그램에는 권한이 필요하지 않습니다.
- 업로드가 완료되면 기존 링크 나열 라이브러리에 프로그램을 복사하고 프로그램을 포함할 라이브러리의 올바른 데이터 세트 이름을 가지는 STEPLIB DD 명령문을 추가하십시오.
- qexracf_jcl.txt 파일은 IBM IRRADU00 유틸리티를 실행하는 데 필요한 JCL을 제공하는 샘플 JCL 데크를 포함하는 텍스트 파일입니다. 이를 통해 QRadar 는 필요한 IBM RACF 이벤트를 확보할 수 있습니다. 로컬 표준에 맞도록 작업 카드를 구성하십시오.
qexracf_jcl.txt 파일의 예제는 다음과 같은 코드를 가집니다.
//QEXRACF JOB (<your valid jobcard>),Q1LABS, // MSGCLASS=P, // REGION=0M //* //*QEXRACF JCL version 1.0 April 2009 //* //************************************************************* //* Change below dataset names to sites specific datasets names * //************************************************************* //SET1 SET SMFOUT='<your hlq>.CUSTNAME.IRRADU00.OUTPUT', // SMFIN='<your SMF dump ouput dataset>', // QRACFOUT='<your hlq>.QEXRACF.OUTPUT' //************************************************************* //* Delete old datasets * //************************************************************* //DEL EXEC PGM=IEFBR14 //DD2 DD DISP=(MOD,DELETE),DSN=&QRACFOUT, // UNIT=SYSDA, // SPACE=(TRK,(1,1)), // DCB=(RECFM=FB,LRECL=80) //************************************************************* //* Allocate new dataset *//************************************************************* //ALLOC EXEC PGM=IEFBR14 //DD1 DD DISP=(NEW,CATLG),DSN=&QRACFOUT, // SPACE=(CYL,(1,10)),UNIT=SYSDA, // DCB=(RECFM=VB,LRECL=1028,BLKSIZE=6144) //************************************************************ //* Execute IBM IRRADU00 utility to extract RACF smf records * //************************************************************* //IRRADU00 EXEC PGM=IFASMFDP //SYSPRINT DD SYSOUT=* //ADUPRINT DD SYSOUT=* //OUTDD DD DSN=&SMFOUT,SPACE=(CYL,(100,100)),DISP=(,CATLG), // DCB=(RECFM=FB,LRECL=8192,BLKSIZE=40960), // UNIT=SYSALLDA //SMFDATA DD DISP=SHR,DSN=&SMFIN //SMFOUT DD DUMMY //SYSIN DD *INDD(SMFDATA,OPTIONS(DUMP)) OUTDD(SMFOUT,TYPE(30:83)) ABEND(NORETRY) USER2(IRRADU00) USER3(IRRADU86) /* //EXTRACT EXEC PGM=QEXRACF,DYNAMNBR=10, // TIME=1440 //*STEPLIB DD DISP=SHR,DSN= <the loadlib containing the QEXRACF program if not in LINKLST> //SYSTSIN DD DUMMY //SYSTSPRT DD SYSOUT=* //SYSPRINT DD SYSOUT=* //RACIN DD DISP=SHR,DSN=&SMFOUT //RACOUT DD DISP=SHR,DSN=&QRACFOUT // //************************************************************* //* FTP Output file from C program (Qexracf) to an FTP server * //* QRadar will go to that FTP Server to get file * //* Note you need to replace <user>, <password>,<serveripaddr>* //* <THEIPOFTHEMAINFRAMEDEVICE> and <QEXRACFOUTDSN> * //************************************************************* //*FTP EXEC PGM=FTP,REGION=3800K //*INPUT DD * //*<FTPSERVERIPADDR> //*<USER> //*<PASSWORD> //*ASCII //*PUT '<QEXRACFOUTDSN>' /<THEIPOFTHEMAINFRAMEDEVICE>/<QEXRACFOUTDSN> //*QUIT //*OUTPUT DD SYSOUT=* //*SYSPRINT DD SYSOUT=* //* //* - 출력 파일이 작성된 후 이 파일을 FTP 서버에 전송해야 합니다. 이 조치는 유틸리티를 실행할 때마다 스크립트 종료 시 처리할 출력 파일이 특정 FTP 서버에 전송되도록 합니다. z/OS® 플랫폼이 FTP 또는 SFTP를 통해 파일을 제공하거나 SCP를 허용하도록 구성된 경우에는 임시 서버가 필요하지 않으며 QRadar 가 메인프레임에서 직접 해당 파일을 가져올 수 있습니다. 임시 FTP 서버가 필요한 경우 QRadar 에 각 IBM RACF 로그 소스에 대한 고유 IP 주소가 필요하거나 하나의 시스템으로 결합됩니다.