Visão geral da IBM AIX Audit DSM
O IBM® AIX® Audit DSM coleta informações detalhadas de auditoria para eventos que ocorrem em seu aparelho IBM AIX .
A tabela a seguir identifica as especificações para a DSM de Auditoria IBM AIX :
| Especificação | Valor |
|---|---|
| Fabricante | IBM |
| Nomes de DSM | IBM AIX Audit |
| Nomes dos arquivos RPM | DSM-IBMAIXAudit-QRadar_version-build_number.noarch.rpm |
| Versões Suportadas | V6.1 e V7.1 |
| Tipo de protocolo | Syslog Protocolo de arquivo de log |
| QRadar tipos de eventos registrados | Eventos de auditoria |
| Descobertos automaticamente? | Sim |
| Inclui identidade? | Não |
| Informações adicionais | IBM (http://www.ibm.com/) |
Para integrar eventos de auditoria do IBM AIX com o QRadar, conclua as etapas a seguir:
- Faça o download da versão mais recente do IBM AIX Audit DSM a partir do Website de Suporte daIBM.
- Para eventos syslog, conclua as etapas a seguir:
- Configure seu dispositivo de auditoria IBM AIX para enviar eventos syslog para o QRadar. Consulte Configurando IBM AIX DSM Audit para enviar eventos syslog para o QRadar.
- Se o QRadar não descobrir automaticamente a fonte de log, inclua uma fonte de log de auditoria do IBM AIX Use os seguintes valores de Auditoria IBM AIX na configuração de origem de log:
Parâmetro Valor Tipo de origem de log IBM AIX Audit Configuração de protocolo Syslog
- Para eventos de protocolo de arquivo de log, conclua as etapas a seguir:
- Configure o seu dispositivo de Auditoria IBM AIX para converter logs de auditoria no formato de protocolo de arquivo de log.
- Configure uma fonte de log baseada em protocolo de arquivos log para o seu dispositivo de Auditoria IBM AIX . Use os seguintes valores específicos de
protocolo na configuração de origem de log:
Parâmetro Valor Tipo de origem de log IBM AIX Audit Configuração de protocolo Arquivo de log Tipo de serviço O protocolo para recuperar arquivos de log de um servidor remoto. Importante: Se você selecionar o tipo de serviço SCP e SFTP, certise-se de que o servidor que está especificado no parâmetro Remote IP ou Hostname tem o subsistema SFTP ativado.Porta remota Se o host para seus arquivos de evento usar um número de porta não padrão para FTP, SFTP ou SCP, ajuste o valor da porta. Arquivo de chave SSH Se você selecionar SCP ou SFTP como o Tipo de serviço, use esse parâmetro para definir um arquivo de chave privada SSH. Ao fornecer um arquivo de chave SSH, o parâmetro Remote Password será ignorado. Diretório remoto O local do diretório no host remoto no qual os arquivos são recuperados. Especifique o local relativo à conta do usuário que você está usando para efetuar login. Restrição: Apenas para FTP. Se seus arquivos de log estiverem em um diretório inicial do usuário remoto, deixe o diretório remoto em branco para suportar sistemas operacionais nos quais uma mudança no comando de diretório ativo (CWD) é restrita.Padrão do arquivo de FTP O padrão de arquivo FTP deve corresponder ao nome que você designou aos seus arquivos de auditoria do AIX com o parâmetro -n no script de auditoria. Por exemplo, para coletar arquivos que começam com AIX_AUDIT e terminam com o valor de registro de data e hora, digite AIX_Audit_*. Modo de transferência por FTP ASCII é necessário para logs de eventos de texto que são recuperados pelo protocolo de arquivo de log, usando FTP. Processador NONE Mudar diretório local? Deixe essa caixa de seleção desmarcada. Gerador de evento LineByLine O Gerador de Evento aplica mais processamento aos arquivos de eventos recuperados. Cada linha do arquivo é um único evento. Por exemplo, se um arquivo tiver 10 linhas de texto, 10 eventos separados serão criados.