Configurando o IBM i para integrar com o IBM QRadar
É possível integrar o IBM i com o IBM QRadar
Procedimento
- De IBM® Fix Central (http://www.ibm.com/support/fixcentral), faça o download do seguinte arquivo:
AJLIB.SAVF
- Copie o arquivo AJLIB.SAVF em um computador ou terminal que tenha acesso FTP ao IBM i.
- Crie um arquivo SAVF on-line genérico no IBM i digitando o comando a seguir:
CRTSAVF QGPL/SAVF
- Use FTP no computador ou terminal para substituir o arquivo IBM i generic SAVF pelo arquivo AJLIB.SAVF transferido por download.
Digite os comandos a seguir:
bin
cd qgpl
lcd c:\
put ajlib.savf AJLIB
quit
Se você estiver transferindo seu arquivo SAVF de outro sistema IBM i , envie o arquivo colocando o BINARY do modo de subcomando FTP antes da instrução GET ou PUT - Restaurar o arquivo AJLIB no IBM i digitando o comando a seguir:
RSTLIB SAVLIB(AJLIB) DEV(*SAVF) SAVF(QGPL/AJLIB)
O AJLIB fornece o suporte de mapeamento e de transferência de dados que é necessário para enviar IBM i entradas no diário de auditoria para QRadar.
- Executar AJLIB/SETUP
A tela de configuração é usada para configurar AJLIB para FTP, SFTP ou um caminho local para receber as entradas processadas.
O ID do usuário do servidor é necessário para FTP ou SFTP, e uma senha é requerida para FTP. Enquanto o FTP manipula as conversões do delimitador de linha, você configura o feed de linha com o valor esperado para o tipo de sistema que recebe as transferências de SFTP.
- Se você quiser usar o SFTP, execute AJLIB/GENKEY.
Esse comando gera o par de chaves SSH que é necessário para autenticação SFTP. Se o par de chaves existir, ele não será substituído. Se você desejar gerar um novo par de chaves, antes de executar esse comando, remova os arquivos-chave existentes do diretório /ajlib/.ssh.
Para obter mais informações sobre a configuração do par de chaves SSH no IBM i , consulte http://www-01.ibm.com/support/docview.wss?uid=nas8N1012710
- Depois de gerar um par de chaves, use as etapas a seguir para ativar o uso do
par de chaves no servidor:
- Copie o arquivo id_rsa.pub do diretório /ajlib para o servidor SSH e, em seguida, instale-o na pasta apropriada.
- Certifique-se de que o servidor SSH seja adicionado ao arquivo known_hosts do perfil do usuário que executa o comando AJLIB/AUDITJRN .
- Use o perfil do usuário apropriado para executar as etapas a seguir:
- Inicie um shell PASE (Portable Application Solutions Environment) digitando o
comando a seguir:
call qp2term
- Inicie uma sessão com o servidor SSH digitando o comando a seguir:
ssh -T <user>@<serveraddress>
- Se solicitado, aceite a chave do sistema e digite uma senha.
- Digite exit, para fechar a sessão SSH.
Se você desejar executar essas etapas em um perfil IBM i diferente daquele que executa o comando AJLIB/AUDITRN , copie o diretório .ssh e o arquivo known_hosts para o diretório inicial do perfil que é usado para executar esse comando - Inicie um shell PASE (Portable Application Solutions Environment) digitando o
comando a seguir:
- Para configurar a filtragem de tipos de entrada específicos, use o comando AJLIB/SETENTTYP .
- Configure a data e hora de início da coleta de dados para a biblioteca do diário de
auditoria (AJLIB), digitando o comando a seguir:
AJLIB/DATETIME
Se você iniciar o coletor do diário de auditoria, uma mensagem de falha será enviada para QSYSOPR.
A função de configuração define uma data e hora de início padrão para coleta de dados do diário de auditoria para 08:00:00 do dia atual.
Para preservar suas informações de data e hora de início anteriores de uma instalação anterior, deve-se executar AJLIB/DATETIME. Registre a data e o horário de início anterior e digite esses valores quando você executar AJLIB/SETUP. A data e o horário de início devem conter uma data e um horário válidos no formato de data e horário do sistema com seis caracteres. A data e o horário de encerramento devem ser uma data e um horário válidos ou deixados em branco.
- Executar AJLIB/AUDITJRN.
O programa de coleção do diário de auditoria inicia e envia os registros para o servidor FTP remoto: se a transferência para o servidor FTP falhar, uma mensagem será enviada para QSYSOPR. O processo para iniciar o AJLIB/AUDITJRN é geralmente automatizada por um Planejador de tarefa do IBM i , que coleta registros periodicamente
Se a transferência por FTP for bem-sucedida, as informações de data e hora atuais serão gravadas em AJLIB/DATETIME para atualizar o horário de reunião, enquanto o horário de encerramento será configurado como em branco. Se a transferência por FTP falhar, o arquivo de exportação será apagado e nenhuma atualização será feita para a data ou o horário de reunião.