IBM CICS

O IBM® CICS® DSM coleta eventos do IBM Custom Information Control System ( CICS® ) em um mainframe IBM z/OS® que usa o IBM Security zSecure.

Quando você usa um processo zSecure , os eventos do System Management Facilities (SMF) podem ser transformados em eventos Log Event Extended Format (LEEF) Esses eventos podem ser enviados quase em tempo real usando o protocolo UNIX Syslog ou o IBM QRadar pode recuperar os arquivos de log de eventos LEEF usando o protocolo de Arquivo de Log e, em seguida, processar os eventos. Ao usar o protocolo Arquivo de Log, é possível planejar o QRadar para recuperar eventos em um intervalo de pesquisa, que permite que o QRadar recupere os eventos no planejamento definido.

Para coletar eventos IBM CICS , conclua as etapas a seguir:

  1. Verifique se sua instalação atende aos requisitos de instalação do pré-requisito. Para obter mais informações sobre requisitos obrigatórios, consulte o IBM Security zSecure Suite 2.2.1 Pré-requisitos (http://www.ibm.com/support/knowledgecenter/en/SS2RWS_2.2.1/com.ibm.zsecure.doc_2.2.0/installation/prereqs_qradar.html).
  2. Configure sua imagem IBM z/OS para gravar eventos no formato LEEF. Para obter mais informações, consulte o Guia de instalação e implantação de componentes baseados em IBM Security zSecure Suite: CARLa ( http://www.ibm.com/support/knowledgecenter/en/SS2RWS_2.2.1/com.ibm.zsecure.doc_2.2.0/installation/setup_data_prep_qradar.html ).
  3. Crie uma origem de log no QRadar para o IBM CICS
  4. Se você deseja criar uma propriedade de evento personalizada para IBM CICS in QRadar, para obter mais informações, consulte a nota técnica IBM Propriedades de evento personalizadas de segurança para IBM z/OS ( http://public.dhe.ibm.com/software/security/products/qradar/documents/71MR1/SIEM/TechNotes/IBM_zOS_CustomEventProperties.pdf ).

Antes de iniciar

Para poder configurar o processo de coleta de dados, deve-se concluir o processo de instalação básico do zSecure e concluir as atividades de pós-instalação para criar e modificar a configuração.

Os seguintes pré-requisitos são necessários:

  • Deve-se assegurar que o membro parmlib IFAPRDxx esteja ativado para o IBM Security zSecure Audit em sua imagem do z/OS® .
  • A biblioteca SCKRLOAD deve ser autorizada por APF.
  • Se você estiver usando a interface em tempo real SMF INMEM direta, deverá ter o software necessário instalado (APAR OA49263) e configurar o membro SMFPRMxx para incluir a palavra-chave INMEM e parâmetros. Se você decidir usar a interface CDP, também deverá ter o CDP instalado e em execução. Para obter mais informações, consulte o IBM Security zSecure Suite 2.2.1: Procedimento para quase tempo real (http://www.ibm.com/support/knowledgecenter/en/SS2RWS_2.2.1/com.ibm.zsecure.doc_2.2.0/installation/smf_proc_real_time_qradar.html)
  • Deve-se configurar um processo para atualizar periodicamente os conjuntos de dados CKFREEZE e UNLOAD.
  • Se você estiver usando o método de protocolo de Arquivo de Log, deverá configurar um servidor SFTP, FTP ou SCP em sua imagem do z/OS para QRadar para fazer download de seus arquivos de eventos LEEF.
  • Se você estiver usando o método de protocolo Arquivo de Log, deverá permitir o tráfego SFTP, FTP ou SCP em firewalls que estão localizados entre o QRadar e a imagem do z/OS .

Para obter instruções sobre como instalar e configurar o zSecure, consulte o IBM Security zSecure Suite: CARLa-Driven Components Installation and Deployment Guide (https://www.ibm.com/docs/en/SS2RWS_2.4.0/com.ibm.zsecure.doc_2.4.0/zsec_install.pdf).