Integre o Broadcom CA ACF2 com o IBM QRadar usando scripts de auditoria

O DSM de Broadcom CA Access Control Facility (ACF2) DSM coleta eventos e transações de auditoria no mainframe IBM® com o protocolo Log File.

QexACF2.load.trs é um arquivo TERSED que contém um loadlib de PDS com o programa QEXACF2. Um arquivo TERSED é semelhante a um arquivo zip e requer que você use o programa TRSMAIN para descompactar o conteúdo. O programa TRSMAIN está disponível no IBM Support (www.ibm.com/support).

Para fazer upload de um arquivo TRS em uma estação de trabalho, deve-se pré-alocar um arquivo com os atributos DCB a seguir: DSORG=PS, RECFM=FB, LRECL= 1024, BLKSIZE=6144. O tipo de transferência de arquivo deve ser BINARY APPEND. Se o tipo de transferência for TEXT ou TEXT APPEND, o arquivo não poderá ser descompactado adequadamente.

Depois de fazer upload do arquivo para o mainframe no conjunto de dados alocado, o arquivo TERSED pode ser descompactado (UNPACKED) com o utilitário TRSMAIN usando a JCL de amostra também incluída no pacote tar. Um código de retorno 0008 do utilitário TRSMAIN indica que o conjunto de dados não é reconhecido como um arquivo TERSED válido. Esse erro de código (0008) pode ser resultado do arquivo que não está sendo transferido por upload para o mainframe com os atributos DCB corretos ou porque a transferência não foi executada com o mecanismo de transferência BINARY APPEND.

Depois de ter descompactado com êxito o arquivo loadlib, será possível executar o programa QEXACF2 com o arquivo JCL de amostra. O arquivo JCL de amostra está contido na coleção tar. Para executar o programa QEXACF2, deve-se modificar a JCL para as convenções de nomenclatura locais e os requisitos de cartão de tarefa. Talvez você também precise usar o DD STEPLIB, se o programa não for colocado em uma biblioteca LINKLISTED.

Para integrar eventos CA ACF2 no IBM QRadar:

  1. O mainframe IBM registra todos os eventos de segurança como registros do Service Management Framework (SMF) em um repositório em tempo real.
  2. Os dados do CA ACF2 são extraídos do repositório em tempo real com o utilitário de dump SMF. O arquivo SMF contém todos os eventos e campos do dia anterior no formato SMF bruto.
  3. O programa QexACF2.load.trs extrai dados do arquivo formatado SMF. O programa QexACF2.load.trs extrai apenas os eventos e campos relevantes para o QRadar e grava essas informações em um formato compactados para compatibilidade As informações são salvas em um local acessível por QRadar
  4. QRadar usa a origem do protocolo Arquivo de Log para recuperar as informações do arquivo de saída em uma base planejada. QRadar então importa e processa esse arquivo.