Integrar o Broadcom CA Top Secret com o IBM QRadar usando scripts de auditoria

O DSM Broadcom CA Top Secret coleta eventos e transações de auditoria no mainframe IBM® com o protocolo Log File.

IBM QRadar registra todas as informações relevantes e disponíveis do evento.

Para integrar os eventos CA Top Secret no QRadar:

  1. O mainframe IBM registra todos os eventos de segurança como registros do Service Management Framework (SMF) em um repositório em tempo real.
  2. À meia-noite, os dados do CA Top Secret são extraídos do repositório em tempo real usando o utilitário de dump SMF. O arquivo SMF contém todos os eventos e campos do dia anterior no formato SMF bruto.
  3. O programa qextopsloadlib extrai dados do arquivo formatado SMF. O programa qextopsloadlib puxa apenas os eventos e campos relevantes para QRadar e grava essas informações em um formato condensado para compatibilidade As informações são salvas em um local acessível por QRadar
  4. QRadar usa a origem do protocolo Arquivo de Log para recuperar as informações do arquivo de saída em uma base planejada. QRadar então importa e processa esse arquivo.