Integrando eventos de auditoria do IBM DB2

O DSM IBM® DB2® permite integrar seus logs de auditoria do DB2 no IBM QRadar para análise.

O comando db2audit cria um conjunto de arquivos de texto delimitado por vírgula com uma extensão .del que define o escopo de dados de auditoria para QRadar quando a auditoria é configurada e ativada. Os arquivos delimitados por vírgula criados pelo comando db2audit incluem:

  • audit.del
  • checking.del
  • context.del
  • execute.del
  • objmaint.del
  • secmaint.del
  • sysadmin.del
  • validate.del

Para integrar o DSM IBM DB2 com o QRadar, deve-se:

  1. Use o comando db2audit para garantir que o IBM DB2 registre eventos de segurança. Veja seu IBM DB2 documentação do fornecedor para obter mais informações.
  2. Extraia os dados de auditoria DB2 de eventos contidos na instância em um arquivo de log, dependendo da sua versão de IBM DB2.
  3. Use a origem do protocolo de Arquivo de Log para puxar o arquivo de log da instância de saída e enviar essas informações de volta para o QRadar em uma base planejada QRadar então importa e processa esse arquivo.