Integre o Broadcom CA ACF2 com o IBM QRadar usando scripts de auditoria
O DSM de Broadcom CA Access Control Facility (ACF2) DSM coleta eventos e transações de auditoria no mainframe IBM® com o protocolo Log File.
QexACF2.load.trs é um arquivo TERSED que contém um loadlib de PDS com o programa QEXACF2. Um arquivo TERSED é semelhante a um arquivo zip e requer que você use o programa TRSMAIN para descompactar o conteúdo. O programa TRSMAIN está disponível no IBM Support (www.ibm.com/support).
Para fazer upload de um arquivo TRS em uma estação de trabalho, deve-se pré-alocar um arquivo com os atributos DCB a seguir: DSORG=PS, RECFM=FB, LRECL= 1024, BLKSIZE=6144. O tipo de transferência de arquivo deve ser BINARY APPEND. Se o tipo de transferência for TEXT ou TEXT APPEND, o arquivo não poderá ser descompactado adequadamente.
Depois de fazer upload do arquivo para o mainframe no conjunto de dados alocado, o arquivo TERSED pode ser descompactado (UNPACKED) com o utilitário TRSMAIN usando a JCL de amostra também incluída no pacote tar. Um código de retorno 0008 do utilitário TRSMAIN indica que o conjunto de dados não é reconhecido como um arquivo TERSED válido. Esse erro de código (0008) pode ser resultado do arquivo que não está sendo transferido por upload para o mainframe com os atributos DCB corretos ou porque a transferência não foi executada com o mecanismo de transferência BINARY APPEND.
Depois de ter descompactado com êxito o arquivo loadlib, será possível executar o programa QEXACF2 com o arquivo JCL de amostra. O arquivo JCL de amostra está contido na coleção tar. Para executar o programa QEXACF2, deve-se modificar a JCL para as convenções de nomenclatura locais e os requisitos de cartão de tarefa. Talvez você também precise usar o DD STEPLIB, se o programa não for colocado em uma biblioteca LINKLISTED.
Para integrar eventos CA ACF2 no IBM QRadar:
- O mainframe IBM registra todos os eventos de segurança como registros do Service Management Framework (SMF) em um repositório em tempo real.
- Os dados do CA ACF2 são extraídos do repositório em tempo real com o utilitário de dump SMF. O arquivo SMF contém todos os eventos e campos do dia anterior no formato SMF bruto.
- O programa QexACF2.load.trs extrai dados do arquivo formatado SMF. O programa QexACF2.load.trs extrai apenas os eventos e campos relevantes para o QRadar e grava essas informações em um formato compactados para compatibilidade As informações são salvas em um local acessível por QRadar
- QRadar usa a origem do protocolo Arquivo de Log para recuperar as informações do arquivo de saída em uma base planejada. QRadar então importa e processa esse arquivo.