Broadcom CA ACF2
O Broadcom CA ACF2 era conhecido anteriormente como CA Technologies ACF2. O nome permanece CA ACF2 no QRadar.
O DSM ( ACF2 ) da Broadcom CA Access Control Facility coleta eventos de uma imagem do Broadcom CA ACF2 em um mainframe IBM z/OS usando o IBM® Security zSecure.
Quando você usa um processo zSecure , os eventos do System Management Facilities (SMF) podem ser transformados em eventos Log Event Extended Format (LEEF) Esses eventos podem ser enviados quase em tempo real usando o protocolo UNIX Syslog ou o IBM QRadar pode recuperar os arquivos de log de eventos LEEF usando o protocolo de Arquivo de Log e, em seguida, processar os eventos. Ao usar o protocolo Arquivo de Log, é possível planejar o QRadar para recuperar eventos em um intervalo de pesquisa, que permite que o QRadar recupere os eventos no planejamento definido.
Para coletar eventos CA ACF2, conclua as etapas a seguir:
- Verifique se sua instalação atende aos requisitos de instalação do pré-requisito. Para obter mais informações sobre requisitos obrigatórios, consulte o IBM Security zSecure Suite 2.2.1 Pré-requisitos (http://www.ibm.com/support/knowledgecenter/en/SS2RWS_2.2.1/com.ibm.zsecure.doc_2.2.0/installation/prereqs_qradar.html).
- Configure sua imagem IBM z/OS para gravar eventos no formato LEEF. Para obter mais informações, consulte o Guia de instalação e implantação de componentes baseados em IBM Security zSecure Suite: CARLa ( http://www.ibm.com/support/knowledgecenter/en/SS2RWS_2.2.1/com.ibm.zsecure.doc_2.2.0/installation/setup_data_prep_qradar.html ).
- Crie uma origem de log no QRadar para CA ACF2.
- Se você deseja criar uma propriedade de evento personalizada para CA ACF2 em QRadar, para obter mais informações, consulte a nota técnica Propriedades de evento personalizadas de segurança do IBM para IBM z/OS ( http://public.dhe.ibm.com/software/security/products/qradar/documents/71MR1/SIEM/TechNotes/IBM_zOS_CustomEventProperties.pdf ).
Antes de iniciar
Para poder configurar o processo de coleta de dados, deve-se concluir o processo de instalação básico do zSecure e concluir as atividades de pós-instalação para criar e modificar a configuração.
Os seguintes pré-requisitos são necessários:
- Deve-se assegurar que o membro parmlib IFAPRDxx esteja ativado para o IBM Security zSecure Audit em sua imagem do z/OS® .
- A biblioteca SCKRLOAD deve ser autorizada por APF.
- Se você estiver usando a interface em tempo real SMF INMEM direta, deverá ter o software necessário instalado (APAR OA49263) e configurar o membro SMFPRMxx para incluir a palavra-chave INMEM e parâmetros. Se você decidir usar a interface CDP, também deverá ter o CDP instalado e em execução. Para obter mais informações, consulte o IBM Security zSecure Suite 2.2.1: Procedimento para quase tempo real (http://www.ibm.com/support/knowledgecenter/en/SS2RWS_2.2.1/com.ibm.zsecure.doc_2.2.0/installation/smf_proc_real_time_qradar.html)
- Deve-se configurar um processo para atualizar periodicamente os conjuntos de dados CKFREEZE e UNLOAD.
- Se você estiver usando o método de protocolo de Arquivo de Log, deverá configurar um servidor SFTP, FTP ou SCP em sua imagem do z/OS para QRadar para fazer download de seus arquivos de eventos LEEF.
- Se você estiver usando o método de protocolo Arquivo de Log, deverá permitir o tráfego SFTP, FTP ou SCP em firewalls que estão localizados entre o QRadar e a imagem do z/OS .
Para obter instruções sobre a instalação e a configuração do zSecure, consulte o IBM Security zSecure Suite: CARLa-Driven Components Installation and Deployment Guide (https://www-01.ibm.com/servers/resourcelink/svc00100.nsf/pages/zSecureV240sc275638?OpenDocument).