Configurando o IBM RACF que usa scripts de auditoria para integrar com o IBM QRadar

IBM QRadar usa scripts para auditar eventos de instalações do IBM® RACF®, que são coletados usando o protocolo Log File.

Procedimento

  1. Baixe o qexracf_bundled.tar.gz do website de suporte do IBM.
  2. Em um sistema operacional baseado em Linux®, use o comando a seguir para extrair o arquivo:

    tar -zxvf qexracf_bundled.tar.gz

    Os arquivos a seguir estão contidos no archive:

    • qexracf_jcl.txt
    • qexracfloadlib.trs
    • qexracf_trsmain_JCL.txt
  3. Carregar os arquivos sobre o mainframe IBM usando qualquer método de transferência de arquivos de emulador de terminal.

    Faça upload dos arquivos qexracf_trsmain_JCL.txt e qexracf_jcl.txt usando o protocolo TEXT.

    Faça o upload do arquivo QexRACF loadlib.trs usando o modo binário e anexe a um conjunto de dados pré-alocados. O arquivo QexRACF loadlib.trs é um arquivo terso que contém o executável (o programa mainframe QEXRACF).

    Ao fazer upload do arquivo .trs de uma estação de trabalho, pré-aloque um arquivo no mainframe com os seguintes atributos DCB: DSORG=PS, RECFM=FB, LRECL=1024, BLKSIZE=6144. O tipo de transferência de arquivo deve ser o modo binário e não texto.

  4. Customize o arquivo qexracf_trsmain_JCL.txt de acordo com os seus requisitos específicos de instalação.

    O arquivo qexracf_trsmain_JCL.txt usa o utilitário IBM Trsmain para descomprimir o programa que está armazenado no arquivo QexRACF loadlib.trs .

    Segue um exemplo do arquivo qexracf_trsmain_JCL.txt que inclui o código a seguir:

    //TRSMAIN JOB (yourvalidjobcard),Q1labs, 
    // MSGCLASS=V //DEL EXEC PGM=IEFBR14 
    //D1 DD DISP=(MOD,DELETE),DSN=<yourhlq>.QEXRACF.TRS // UNIT=SYSDA, 
    // SPACE=(CYL,(10,10)) 
    //TRSMAIN EXEC PGM=TRSMAIN,PARM='UNPACK' 
    //SYSPRINT DD SYSOUT=*,DCB=(LRECL=133,BLKSIZE=12901,RECFM=FBA) 
    //INFILE DD DISP=SHR,DSN=<yourhlq>.QEXRACF.TRS 
    //OUTFILE DD DISP=(NEW,CATLG,DELETE), 
    // DSN=<yourhlq>.LOAD, 
    // SPACE=(CYL,(10,10,5),RLSE),UNIT=SYSDA // 

    Deve-se atualizar o arquivo com as informações específicas da instalação relativas aos parâmetros, como cartão de tarefa, convenções de nomenclatura de conjunto de dados, destinos de saída, períodos de retenção e necessidades de espaço.

    O arquivo de entrada .trs é uma biblioteca formatada pelo IBM TERSE e é extraído executando a JCL, que chama o TRSMAIN. Esse arquivo tersed, quando extraído, cria um linklib PDS com o programa QEXRACF como um membro.

  5. É possível STEPLIB para essa biblioteca ou optar por mover o programa para um dos LINKLIBs que estão no LINKLST. O programa não requer autorização.
  6. Quando o upload for concluído, copie o programa para um link existente listado na biblioteca ou inclua uma instrução STEPLIB DD que tenha o nome do conjunto de dados correto da biblioteca que conterá o programa.
  7. O arquivo qexracf_jcl.txt é um arquivo de texto que contém um deck de JCL de amostra para fornecer a você o necessário de JCL para executar o utilitário IBM IRRADU00 . Isso permite que o QRadar obtenha os eventos IBM RACF necessários. Configure o cartão de tarefa para atender aos seus padrões locais.

    Um exemplo do arquivo qexracf_jcl.txt tem o código a seguir.

    //QEXRACF JOB (<your valid jobcard>),Q1LABS, 
    // MSGCLASS=P, // REGION=0M //* 
    //*QEXRACF JCL version 1.0 April 2009 //* 
    //************************************************************* 
    //* Change below dataset names to sites specific datasets names * 
    //************************************************************* 
    //SET1 SET SMFOUT='<your hlq>.CUSTNAME.IRRADU00.OUTPUT', 
    // SMFIN='<your SMF dump ouput dataset>', 
    // QRACFOUT='<your hlq>.QEXRACF.OUTPUT' 
    //************************************************************* 
    //* Delete old datasets * 
    //************************************************************* 
    //DEL EXEC PGM=IEFBR14 //DD2 DD DISP=(MOD,DELETE),DSN=&QRACFOUT, 
    // UNIT=SYSDA, // SPACE=(TRK,(1,1)), // DCB=(RECFM=FB,LRECL=80) 
    //************************************************************* 
    //* Allocate new dataset *
    //************************************************************* 
    //ALLOC EXEC PGM=IEFBR14 
    //DD1 DD DISP=(NEW,CATLG),DSN=&QRACFOUT, 
    // SPACE=(CYL,(1,10)),UNIT=SYSDA, 
    // DCB=(RECFM=VB,LRECL=1028,BLKSIZE=6144) 
    //************************************************************ 
    //* Execute IBM IRRADU00 utility to extract RACF smf records * 
    //************************************************************* 
    //IRRADU00 EXEC PGM=IFASMFDP 
    //SYSPRINT DD SYSOUT=* 
    //ADUPRINT DD SYSOUT=* 
    //OUTDD DD DSN=&SMFOUT,SPACE=(CYL,(100,100)),DISP=(,CATLG), 
    // DCB=(RECFM=FB,LRECL=8192,BLKSIZE=40960), 
    // UNIT=SYSALLDA 
    //SMFDATA DD DISP=SHR,DSN=&SMFIN 
    //SMFOUT DD DUMMY 
    //SYSIN DD *INDD(SMFDATA,OPTIONS(DUMP)) 
    OUTDD(SMFOUT,TYPE(30:83)) ABEND(NORETRY) 
    USER2(IRRADU00) USER3(IRRADU86) /* 
    //EXTRACT EXEC PGM=QEXRACF,DYNAMNBR=10, 
    // TIME=1440 
    //*STEPLIB DD DISP=SHR,DSN=
    <the loadlib containing the QEXRACF program if not in LINKLST> 
    //SYSTSIN DD DUMMY //SYSTSPRT DD SYSOUT=* 
    //SYSPRINT DD SYSOUT=* 
    //RACIN DD DISP=SHR,DSN=&SMFOUT 
    //RACOUT DD DISP=SHR,DSN=&QRACFOUT // 
    //************************************************************* 
    //* FTP Output file from C program (Qexracf) to an FTP server * 
    //* QRadar will go to that FTP Server to get file * 
    //* Note you need to replace <user>, <password>,<serveripaddr>* 
    //* <THEIPOFTHEMAINFRAMEDEVICE> and <QEXRACFOUTDSN> * 
    //************************************************************* 
    //*FTP EXEC PGM=FTP,REGION=3800K //*INPUT DD * 
    //*<FTPSERVERIPADDR> 
    //*<USER> 
    //*<PASSWORD> 
    //*ASCII //*PUT '<QEXRACFOUTDSN>' 
    /<THEIPOFTHEMAINFRAMEDEVICE>/<QEXRACFOUTDSN> 
    //*QUIT //*OUTPUT DD SYSOUT=* 
    //*SYSPRINT DD SYSOUT=* //* //*
  8. Após a criação do arquivo de saída, deve-se enviar esse arquivo para um servidor FTP:
    Essa ação assegura que toda vez que você executar o utilitário, o arquivo de saída seja enviado a um servidor FTP específico para processamento no final do script. Se a plataforma z/OS® for configurada para entregar arquivos por meio de FTP ou SFTP, ou permitir SCP, nenhum servidor provisório será necessário e o QRadar poderá puxar esses arquivos diretamente do mainframe Se um servidor FTP provisório for necessário, o QRadar requererá um endereço IP exclusivo para cada origem de log IBM RACF ou eles serão unidos como um sistema.