Convertendo logs de auditoria do Sun Solaris BSM

O IBM QRadar não processa arquivos binários diretamente do Sun Solaris BSM. Deve-se converter o log de auditoria do formato binário existente para um formato de log legível usando praudit antes que os dados do log de auditoria possam ser recuperados por QRadar.

Procedimento

  1. Digite o comando a seguir para criar um novo script em seu console Sun Solaris:

    vi /etc/security/newauditlog.sh

  2. Adicionar as seguintes informações ao script newauditlog.sh :
    #!/bin/bash
    #
    # newauditlog.sh - Start a new audit file and expire the old logs 
    #
    AUDIT_EXPIRE=30
    AUDIT_DIR="/var/audit"
    LOG_DIR="/var/log/"
    /usr/sbin/audit -n
    cd $AUDIT_DIR
    # Get a listing of the files based on creation date that are not current in use 
    FILES=$(ls -lrt | tr -s " " | cut -d" " -f9 | grep -v "not_terminated")
    # We created a new audit log so that the last file in the list is the latest archived binary log file.
    lastFile=""
    for file in $FILES; do
     lastFile=$file
    done 
    # Extract a human-readable file from the binary log file 
    echo "Beginning praudit of $lastFile" 
    praudit -l $lastFile > "$LOG_DIR$lastFile.log"
    echo "Done praudit, creating log file at: $LOG_DIR$lastFile.log"
    /usr/bin/find . $AUDIT_DIR -type f -mtime +$AUDIT_EXPIRE \ -exec rm {} > /dev/null 2>&1 \;
    # End script

    O script gera arquivos de log no formato <starttime>.<endtime>.<hostname>.log.

    Por exemplo, o diretório de log no /var/log contém um arquivo com o nome a seguir:

    20111026030000.20111027030000.qasparc10.log

  3. Opcional: Edite o script para alterar o diretório padrão para os arquivos de log.
    1. AUDIT_DIR="/var/audit" -O diretório de auditoria deve corresponder ao local que é especificado pelo arquivo de controle de auditoria que você configurou em Habilitando o Modo de Segurança Básico No Solaris 10.
  4. LOG_DIR="/var/log/" -O diretório de log é o local dos arquivos de log legíveis do sistema Sun Solaris que estão prontos para serem recuperados pelo QRadar.
  5. Salve suas alterações no script newauditlog.sh .
  6. Opcional: Se você quiser fazer o executável do script, digite o seguinte comando:
    chmod +x /etc/security/newauditlog.sh

O que fazer a seguir

Se este script for executável, será possível automatizá-lo usando CRON para converter o log do Sun Solaris Basic Security Mode para o formato legível por humanos.