O IBM
QRadar não processa arquivos binários diretamente do Sun Solaris BSM. Deve-se converter o log de auditoria do formato binário existente para um formato de log legível usando praudit antes que os dados do log de auditoria possam ser recuperados por QRadar.
Procedimento
- Digite o comando a seguir para criar um novo script em seu console Sun Solaris:
vi /etc/security/newauditlog.sh
- Adicionar as seguintes informações ao script newauditlog.sh :
#!/bin/bash
#
# newauditlog.sh - Start a new audit file and expire the old logs
#
AUDIT_EXPIRE=30
AUDIT_DIR="/var/audit"
LOG_DIR="/var/log/"
/usr/sbin/audit -n
cd $AUDIT_DIR
# Get a listing of the files based on creation date that are not current in use
FILES=$(ls -lrt | tr -s " " | cut -d" " -f9 | grep -v "not_terminated")
# We created a new audit log so that the last file in the list is the latest archived binary log file.
lastFile=""
for file in $FILES; do
lastFile=$file
done
# Extract a human-readable file from the binary log file
echo "Beginning praudit of $lastFile"
praudit -l $lastFile > "$LOG_DIR$lastFile.log"
echo "Done praudit, creating log file at: $LOG_DIR$lastFile.log"
/usr/bin/find . $AUDIT_DIR -type f -mtime +$AUDIT_EXPIRE \ -exec rm {} > /dev/null 2>&1 \;
# End script
O script gera arquivos de log no formato <starttime>.<endtime>.<hostname>.log.
Por exemplo, o diretório de log no /var/log contém um arquivo com o
nome a seguir:
20111026030000.20111027030000.qasparc10.log
- Opcional: Edite o script para alterar o diretório padrão para os arquivos de log.
- AUDIT_DIR="/var/audit" -O diretório de auditoria deve corresponder ao local que é especificado pelo arquivo de controle de auditoria que você configurou em Habilitando o Modo de Segurança Básico No Solaris 10.
- LOG_DIR="/var/log/" -O diretório de log é o local dos arquivos de log legíveis do sistema Sun Solaris que estão prontos para serem recuperados pelo QRadar.
- Salve suas alterações no script newauditlog.sh .
- Opcional: Se você quiser fazer o executável do script, digite o seguinte comando:
chmod +x /etc/security/newauditlog.sh
O que fazer a seguir
Se este script for executável, será possível automatizá-lo usando CRON para converter o log do
Sun Solaris Basic Security Mode para o formato legível por humanos.