Configurando o IBM i para integrar com o IBM QRadar

É possível integrar o IBM i com o IBM QRadar

Procedimento

  1. De IBM® Fix Central (http://www.ibm.com/support/fixcentral), faça o download do seguinte arquivo:

    AJLIB.SAVF

  2. Copie o arquivo AJLIB.SAVF em um computador ou terminal que tenha acesso FTP ao IBM i.
  3. Crie um arquivo SAVF on-line genérico no IBM i digitando o comando a seguir:

    CRTSAVF QGPL/SAVF

  4. Use FTP no computador ou terminal para substituir o arquivo IBM i generic SAVF pelo arquivo AJLIB.SAVF transferido por download.

    Digite os comandos a seguir:

    bin

    cd qgpl

    lcd c:\

    put ajlib.savf AJLIB

    quit

    Se você estiver transferindo seu arquivo SAVF de outro sistema IBM i , envie o arquivo colocando o BINARY do modo de subcomando FTP antes da instrução GET ou PUT
  5. Restaurar o arquivo AJLIB no IBM i digitando o comando a seguir:

    RSTLIB SAVLIB(AJLIB) DEV(*SAVF) SAVF(QGPL/AJLIB)

    O AJLIB fornece o suporte de mapeamento e de transferência de dados que é necessário para enviar IBM i entradas no diário de auditoria para QRadar.

  6. Executar AJLIB/SETUP

    A tela de configuração é usada para configurar AJLIB para FTP, SFTP ou um caminho local para receber as entradas processadas.

    O ID do usuário do servidor é necessário para FTP ou SFTP, e uma senha é requerida para FTP. Enquanto o FTP manipula as conversões do delimitador de linha, você configura o feed de linha com o valor esperado para o tipo de sistema que recebe as transferências de SFTP.

  7. Se você quiser usar o SFTP, execute AJLIB/GENKEY.

    Esse comando gera o par de chaves SSH que é necessário para autenticação SFTP. Se o par de chaves existir, ele não será substituído. Se você desejar gerar um novo par de chaves, antes de executar esse comando, remova os arquivos-chave existentes do diretório /ajlib/.ssh.

    Para obter mais informações sobre a configuração do par de chaves SSH no IBM i , consulte http://www-01.ibm.com/support/docview.wss?uid=nas8N1012710

  8. Depois de gerar um par de chaves, use as etapas a seguir para ativar o uso do par de chaves no servidor:
    1. Copie o arquivo id_rsa.pub do diretório /ajlib para o servidor SSH e, em seguida, instale-o na pasta apropriada.
    2. Certifique-se de que o servidor SSH seja adicionado ao arquivo known_hosts do perfil do usuário que executa o comando AJLIB/AUDITJRN .
  9. Use o perfil do usuário apropriado para executar as etapas a seguir:
    1. Inicie um shell PASE (Portable Application Solutions Environment) digitando o comando a seguir:

      call qp2term

    2. Inicie uma sessão com o servidor SSH digitando o comando a seguir:

      ssh -T <user>@<serveraddress>

    3. Se solicitado, aceite a chave do sistema e digite uma senha.
    4. Digite exit, para fechar a sessão SSH.
    Se você desejar executar essas etapas em um perfil IBM i diferente daquele que executa o comando AJLIB/AUDITRN , copie o diretório .ssh e o arquivo known_hosts para o diretório inicial do perfil que é usado para executar esse comando
  10. Para configurar a filtragem de tipos de entrada específicos, use o comando AJLIB/SETENTTYP .
  11. Configure a data e hora de início da coleta de dados para a biblioteca do diário de auditoria (AJLIB), digitando o comando a seguir:

    AJLIB/DATETIME

    Se você iniciar o coletor do diário de auditoria, uma mensagem de falha será enviada para QSYSOPR.

    A função de configuração define uma data e hora de início padrão para coleta de dados do diário de auditoria para 08:00:00 do dia atual.

    Para preservar suas informações de data e hora de início anteriores de uma instalação anterior, deve-se executar AJLIB/DATETIME. Registre a data e o horário de início anterior e digite esses valores quando você executar AJLIB/SETUP. A data e o horário de início devem conter uma data e um horário válidos no formato de data e horário do sistema com seis caracteres. A data e o horário de encerramento devem ser uma data e um horário válidos ou deixados em branco.

  12. Executar AJLIB/AUDITJRN.

    O programa de coleção do diário de auditoria inicia e envia os registros para o servidor FTP remoto: se a transferência para o servidor FTP falhar, uma mensagem será enviada para QSYSOPR. O processo para iniciar o AJLIB/AUDITJRN é geralmente automatizada por um Planejador de tarefa do IBM i , que coleta registros periodicamente

    Se a transferência por FTP for bem-sucedida, as informações de data e hora atuais serão gravadas em AJLIB/DATETIME para atualizar o horário de reunião, enquanto o horário de encerramento será configurado como em branco. Se a transferência por FTP falhar, o arquivo de exportação será apagado e nenhuma atualização será feita para a data ou o horário de reunião.

O que fazer a seguir

Para obter mais informações sobre definições de campo do AJLIB, consulte Perguntas frequentes sobre integração de DSM para o IBM i (AS/400 iSeries) para QRadar (https://www.ibm.com/support/pages/node/246075).