Configurando o IBM RACF que usa scripts de auditoria para integrar com o IBM QRadar
IBM QRadar usa scripts para auditar eventos de instalações do IBM® RACF®, que são coletados usando o protocolo Log File.
Procedimento
- Baixe o qexracf_bundled.tar.gz do website de suporte do IBM.
- Em um sistema operacional baseado em Linux®, use o comando a seguir para extrair o arquivo:
tar -zxvf qexracf_bundled.tar.gzOs arquivos a seguir estão contidos no archive:
- qexracf_jcl.txt
- qexracfloadlib.trs
- qexracf_trsmain_JCL.txt
- Carregar os arquivos sobre o mainframe IBM usando qualquer método de transferência de arquivos de emulador de terminal.
Faça upload dos arquivos qexracf_trsmain_JCL.txt e qexracf_jcl.txt usando o protocolo TEXT.
Faça o upload do arquivo QexRACF loadlib.trs usando o modo binário e anexe a um conjunto de dados pré-alocados. O arquivo QexRACF loadlib.trs é um arquivo terso que contém o executável (o programa mainframe QEXRACF).
Ao fazer upload do arquivo .trs de uma estação de trabalho, pré-aloque um arquivo no mainframe com os seguintes atributos DCB: DSORG=PS, RECFM=FB, LRECL=1024, BLKSIZE=6144. O tipo de transferência de arquivo deve ser o modo binário e não texto.
- Customize o arquivo qexracf_trsmain_JCL.txt de acordo com os seus requisitos específicos de instalação.
O arquivo qexracf_trsmain_JCL.txt usa o utilitário IBM Trsmain para descomprimir o programa que está armazenado no arquivo QexRACF loadlib.trs .
Segue um exemplo do arquivo qexracf_trsmain_JCL.txt que inclui o código a seguir:
//TRSMAIN JOB (yourvalidjobcard),Q1labs, // MSGCLASS=V //DEL EXEC PGM=IEFBR14 //D1 DD DISP=(MOD,DELETE),DSN=<yourhlq>.QEXRACF.TRS // UNIT=SYSDA, // SPACE=(CYL,(10,10)) //TRSMAIN EXEC PGM=TRSMAIN,PARM='UNPACK' //SYSPRINT DD SYSOUT=*,DCB=(LRECL=133,BLKSIZE=12901,RECFM=FBA) //INFILE DD DISP=SHR,DSN=<yourhlq>.QEXRACF.TRS //OUTFILE DD DISP=(NEW,CATLG,DELETE), // DSN=<yourhlq>.LOAD, // SPACE=(CYL,(10,10,5),RLSE),UNIT=SYSDA //Deve-se atualizar o arquivo com as informações específicas da instalação relativas aos parâmetros, como cartão de tarefa, convenções de nomenclatura de conjunto de dados, destinos de saída, períodos de retenção e necessidades de espaço.
O arquivo de entrada .trs é uma biblioteca formatada pelo IBM TERSE e é extraído executando a JCL, que chama o TRSMAIN. Esse arquivo tersed, quando extraído, cria um linklib PDS com o programa QEXRACF como um membro.
- É possível STEPLIB para essa biblioteca ou optar por mover o programa para um dos LINKLIBs que estão no LINKLST. O programa não requer autorização.
- Quando o upload for concluído, copie o programa para um link existente listado na biblioteca ou inclua uma instrução STEPLIB DD que tenha o nome do conjunto de dados correto da biblioteca que conterá o programa.
- O arquivo qexracf_jcl.txt é um arquivo de texto que contém um deck de JCL de amostra para fornecer a você o necessário de JCL para executar o utilitário IBM IRRADU00 . Isso permite que o QRadar obtenha os eventos IBM RACF necessários. Configure o cartão de tarefa
para atender aos seus padrões locais.
Um exemplo do arquivo qexracf_jcl.txt tem o código a seguir.
//QEXRACF JOB (<your valid jobcard>),Q1LABS, // MSGCLASS=P, // REGION=0M //* //*QEXRACF JCL version 1.0 April 2009 //* //************************************************************* //* Change below dataset names to sites specific datasets names * //************************************************************* //SET1 SET SMFOUT='<your hlq>.CUSTNAME.IRRADU00.OUTPUT', // SMFIN='<your SMF dump ouput dataset>', // QRACFOUT='<your hlq>.QEXRACF.OUTPUT' //************************************************************* //* Delete old datasets * //************************************************************* //DEL EXEC PGM=IEFBR14 //DD2 DD DISP=(MOD,DELETE),DSN=&QRACFOUT, // UNIT=SYSDA, // SPACE=(TRK,(1,1)), // DCB=(RECFM=FB,LRECL=80) //************************************************************* //* Allocate new dataset *//************************************************************* //ALLOC EXEC PGM=IEFBR14 //DD1 DD DISP=(NEW,CATLG),DSN=&QRACFOUT, // SPACE=(CYL,(1,10)),UNIT=SYSDA, // DCB=(RECFM=VB,LRECL=1028,BLKSIZE=6144) //************************************************************ //* Execute IBM IRRADU00 utility to extract RACF smf records * //************************************************************* //IRRADU00 EXEC PGM=IFASMFDP //SYSPRINT DD SYSOUT=* //ADUPRINT DD SYSOUT=* //OUTDD DD DSN=&SMFOUT,SPACE=(CYL,(100,100)),DISP=(,CATLG), // DCB=(RECFM=FB,LRECL=8192,BLKSIZE=40960), // UNIT=SYSALLDA //SMFDATA DD DISP=SHR,DSN=&SMFIN //SMFOUT DD DUMMY //SYSIN DD *INDD(SMFDATA,OPTIONS(DUMP)) OUTDD(SMFOUT,TYPE(30:83)) ABEND(NORETRY) USER2(IRRADU00) USER3(IRRADU86) /* //EXTRACT EXEC PGM=QEXRACF,DYNAMNBR=10, // TIME=1440 //*STEPLIB DD DISP=SHR,DSN= <the loadlib containing the QEXRACF program if not in LINKLST> //SYSTSIN DD DUMMY //SYSTSPRT DD SYSOUT=* //SYSPRINT DD SYSOUT=* //RACIN DD DISP=SHR,DSN=&SMFOUT //RACOUT DD DISP=SHR,DSN=&QRACFOUT // //************************************************************* //* FTP Output file from C program (Qexracf) to an FTP server * //* QRadar will go to that FTP Server to get file * //* Note you need to replace <user>, <password>,<serveripaddr>* //* <THEIPOFTHEMAINFRAMEDEVICE> and <QEXRACFOUTDSN> * //************************************************************* //*FTP EXEC PGM=FTP,REGION=3800K //*INPUT DD * //*<FTPSERVERIPADDR> //*<USER> //*<PASSWORD> //*ASCII //*PUT '<QEXRACFOUTDSN>' /<THEIPOFTHEMAINFRAMEDEVICE>/<QEXRACFOUTDSN> //*QUIT //*OUTPUT DD SYSOUT=* //*SYSPRINT DD SYSOUT=* //* //* - Após a criação do arquivo de saída, deve-se enviar esse arquivo para um servidor
FTP: Essa ação assegura que toda vez que você executar o utilitário, o arquivo de saída seja enviado a um servidor FTP específico para processamento no final do script. Se a plataforma z/OS® for configurada para entregar arquivos por meio de FTP ou SFTP, ou permitir SCP, nenhum servidor provisório será necessário e o QRadar poderá puxar esses arquivos diretamente do mainframe Se um servidor FTP provisório for necessário, o QRadar requererá um endereço IP exclusivo para cada origem de log IBM RACF ou eles serão unidos como um sistema.