Visão geral da IBM AIX Audit DSM

O IBM® AIX® Audit DSM coleta informações detalhadas de auditoria para eventos que ocorrem em seu aparelho IBM AIX .

A tabela a seguir identifica as especificações para a DSM de Auditoria IBM AIX :
Tabela 1. Especificações do IBM AIX Audit DSM
Especificação Valor
Fabricante IBM
Nomes de DSM IBM AIX Audit
Nomes dos arquivos RPM DSM-IBMAIXAudit-QRadar_version-build_number.noarch.rpm
Versões Suportadas V6.1 e V7.1
Tipo de protocolo

Syslog

Protocolo de arquivo de log

QRadar tipos de eventos registrados Eventos de auditoria
Descobertos automaticamente? Sim
Inclui identidade? Não
Informações adicionais IBM (http://www.ibm.com/)
Para integrar eventos de auditoria do IBM AIX com o QRadar, conclua as etapas a seguir:
  1. Faça o download da versão mais recente do IBM AIX Audit DSM a partir do Website de Suporte daIBM.
  2. Para eventos syslog, conclua as etapas a seguir:
    1. Configure seu dispositivo de auditoria IBM AIX para enviar eventos syslog para o QRadar. Consulte Configurando IBM AIX DSM Audit para enviar eventos syslog para o QRadar.
    2. Se o QRadar não descobrir automaticamente a fonte de log, inclua uma fonte de log de auditoria do IBM AIX Use os seguintes valores de Auditoria IBM AIX na configuração de origem de log:
      Parâmetro Valor
      Tipo de origem de log IBM AIX Audit
      Configuração de protocolo Syslog
  3. Para eventos de protocolo de arquivo de log, conclua as etapas a seguir:
    1. Configure o seu dispositivo de Auditoria IBM AIX para converter logs de auditoria no formato de protocolo de arquivo de log.
    2. Configure uma fonte de log baseada em protocolo de arquivos log para o seu dispositivo de Auditoria IBM AIX . Use os seguintes valores específicos de protocolo na configuração de origem de log:
      Parâmetro Valor
      Tipo de origem de log IBM AIX Audit
      Configuração de protocolo Arquivo de log
      Tipo de serviço O protocolo para recuperar arquivos de log de um servidor remoto.
      Importante: Se você selecionar o tipo de serviço SCP e SFTP, certise-se de que o servidor que está especificado no parâmetro Remote IP ou Hostname tem o subsistema SFTP ativado.
      Porta remota Se o host para seus arquivos de evento usar um número de porta não padrão para FTP, SFTP ou SCP, ajuste o valor da porta.
      Arquivo de chave SSH Se você selecionar SCP ou SFTP como o Tipo de serviço, use esse parâmetro para definir um arquivo de chave privada SSH. Ao fornecer um arquivo de chave SSH, o parâmetro Remote Password será ignorado.
      Diretório remoto O local do diretório no host remoto no qual os arquivos são recuperados. Especifique o local relativo à conta do usuário que você está usando para efetuar login.
      Restrição: Apenas para FTP. Se seus arquivos de log estiverem em um diretório inicial do usuário remoto, deixe o diretório remoto em branco para suportar sistemas operacionais nos quais uma mudança no comando de diretório ativo (CWD) é restrita.
      Padrão do arquivo de FTP O padrão de arquivo FTP deve corresponder ao nome que você designou aos seus arquivos de auditoria do AIX com o parâmetro -n no script de auditoria. Por exemplo, para coletar arquivos que começam com AIX_AUDIT e terminam com o valor de registro de data e hora, digite AIX_Audit_*.
      Modo de transferência por FTP ASCII é necessário para logs de eventos de texto que são recuperados pelo protocolo de arquivo de log, usando FTP.
      Processador NONE
      Mudar diretório local? Deixe essa caixa de seleção desmarcada.
      Gerador de evento LineByLine

      O Gerador de Evento aplica mais processamento aos arquivos de eventos recuperados. Cada linha do arquivo é um único evento. Por exemplo, se um arquivo tiver 10 linhas de texto, 10 eventos separados serão criados.