Configuração do BeyondTrust Privilege Management para Unix, Linux e dispositivos em rede para se comunicar com QRadar

Se você usar um sistema operacional Linux®, Unix ou AIX® , conclua o procedimento a seguir.

BeyondTrust pblogs deve ser reformatado usando um script e, em seguida, encaminhado para o IBM QRadar É necessário fazer download e configurar um script para o dispositivo BeyondTrust Privilege Management for Unix, Linux and Networked Devices antes de encaminhar eventos para QRadar.

Procedimento

  1. Faça o download do arquivo a seguir no site de suporte da IBM® (http://www.ibm.com/support):

    pbforwarder.pl.gz

  2. Copie o arquivo para o dispositivo que hospeda o BeyondTrust Privilege Management for Unix, Linux e Networked Devices.
    Observação: Perl 5.8 deve ser instalado no dispositivo que hospeda o BeyondTrust Privilege Management for Unix, Linux e Networked Devices.
  3. Digite o comando a seguir para extrair o arquivo:

    gzip -d pbforwarder.pl.gz

  4. Digite o comando a seguir para configurar as permissões de arquivo de script:

    chmod +x pbforwarder.pl

  5. Use o SSH para fazer login no dispositivo que hospeda o BeyondTrust Privilege Management for Unix, Linux e dispositivos em rede.

    As credenciais que são usadas precisam ter permissões de leitura, gravação e execução para o arquivo de log.

  6. Digite os parâmetros de comando apropriados:
    Tabela 1. Parâmetros de comando

    Parâmetros

    Descrição

    -h

    O parâmetro -h define o host syslog que recebe os eventos do BeyondTrust Privilege Management for Unix, Linux and Networked Devices. Esse é o endereço IP de seu QRadar Console ou QRadar Event Collector

    -t

    O parâmetro -t define que a linha de comandos é usada para unir o arquivo de log e monitorar nova saída do listener.

    Para o Privilege Management for Unix, Linux e dispositivos em rede, esse comando deve ser especificado como "pblog -l -t".

    -p

    O parâmetro -p define a porta TCP a ser usada ao encaminhar eventos.

    Se nada for especificado, o padrão será a porta 514.

    -H

    O parâmetro -H define o nome do host ou o endereço IP para o cabeçalho de syslog de todos os eventos enviados. Esse deve ser o endereço IP do BeyondTrust Privilege Management for Unix, Linux e Networked Devices.

    -r

    O parâmetro -r define o nome de diretório em que você deseja criar o arquivo do ID do processo (.pid). O padrão é /var/run.

    Este parâmetro será ignorado se -D for especificado.

    -l

    O parâmetro -l define o nome do diretório no qual você deseja criar o arquivo de bloqueio. O padrão é /var/lock.

    Este parâmetro será ignorado se -D for especificado.

    -D

    O parâmetro -D define que o script é executado no primeiro plano.

    A configuração padrão é executar como um daemon e registrar todas as mensagens internas no servidor syslog local.

    -f

    O parâmetro -f define o recurso syslog e, opcionalmente, a gravidade para mensagens que são enviadas para o Event Collector.

    Se nenhum valor for especificado, user.info será usado.

    -a

    O parâmetro -a possibilita um método ps compatível com AIX .

    Esse comando só é necessário quando você executa o BeyondTrust Privilege Management for Unix, Linux e Networked Devices em sistemas AIX.

    -d

    O parâmetro -d ativa a criação de log de depuração.

    -v

    O parâmetro -v exibe as informações da versão do script.

  7. Digite o seguinte comando para iniciar o script pbforwarder.pl . Use o exemplo a seguir como um guia.
    pbforwarder.pl -h <IP address> -t "pblog -l -t"

    Em que <IP address> é o endereço IP de seu QRadar ou Event Collector

  8. Opcional: Se desejar parar o script de encaminhamento de eventos para QRadar, digite o comando a seguir para parar o script pbforwarder.pl :

    kill -QUIT `cat /var/run/pbforwarder.pl.pid`

  9. Opcional: Se o script perder conexão ou parar de funcionar, digite o comando a seguir para reconectar o script pbforwarder.pl :

    kill -HUP `cat /var/run/pbforwarder.pl.pid`

    QRadar detecta e cria automaticamente uma fonte de registro a partir dos eventos de syslog que são encaminhados de um BeyondTrust Privilege Management for Unix, Linux e dispositivos em rede.