Configuração do BeyondTrust Privilege Management para Unix, Linux e dispositivos em rede para se comunicar com QRadar
Se você usar um sistema operacional Linux®, Unix ou AIX® , conclua o procedimento a seguir.
BeyondTrust pblogs deve ser reformatado usando um script e, em seguida, encaminhado para o IBM QRadar É necessário fazer download e configurar um script para o dispositivo BeyondTrust Privilege Management for Unix, Linux and Networked Devices antes de encaminhar eventos para QRadar.
Procedimento
- Faça o download do arquivo a seguir no site de suporte da IBM® (http://www.ibm.com/support):
pbforwarder.pl.gz
- Copie o arquivo para o dispositivo que hospeda o BeyondTrust Privilege Management for Unix, Linux e Networked Devices.Observação: Perl 5.8 deve ser instalado no dispositivo que hospeda o BeyondTrust Privilege Management for Unix, Linux e Networked Devices.
- Digite o comando a seguir para extrair o arquivo:
gzip -d pbforwarder.pl.gz
- Digite o comando a seguir para configurar as permissões de arquivo de script:
chmod +x pbforwarder.pl
- Use o SSH para fazer login no dispositivo que hospeda o BeyondTrust Privilege Management for Unix, Linux e dispositivos em rede.
As credenciais que são usadas precisam ter permissões de leitura, gravação e execução para o arquivo de log.
- Digite os parâmetros de comando apropriados:
Tabela 1. Parâmetros de comando Parâmetros
Descrição
-h O parâmetro -h define o host syslog que recebe os eventos do BeyondTrust Privilege Management for Unix, Linux and Networked Devices. Esse é o endereço IP de seu QRadar Console ou QRadar Event Collector
-t O parâmetro -t define que a linha de comandos é usada para unir o arquivo de log e monitorar nova saída do listener.
Para o Privilege Management for Unix, Linux e dispositivos em rede, esse comando deve ser especificado como
"pblog -l -t".-p O parâmetro -p define a porta TCP a ser usada ao encaminhar eventos.
Se nada for especificado, o padrão será a porta 514.
-H O parâmetro -H define o nome do host ou o endereço IP para o cabeçalho de syslog de todos os eventos enviados. Esse deve ser o endereço IP do BeyondTrust Privilege Management for Unix, Linux e Networked Devices.
-r O parâmetro -r define o nome de diretório em que você deseja criar o arquivo do ID do processo (.pid). O padrão é /var/run.
Este parâmetro será ignorado se -D for especificado.
-l O parâmetro -l define o nome do diretório no qual você deseja criar o arquivo de bloqueio. O padrão é /var/lock.
Este parâmetro será ignorado se -D for especificado.
-D O parâmetro -D define que o script é executado no primeiro plano.
A configuração padrão é executar como um daemon e registrar todas as mensagens internas no servidor syslog local.
-f O parâmetro -f define o recurso syslog e, opcionalmente, a gravidade para mensagens que são enviadas para o Event Collector.
Se nenhum valor for especificado,
user.infoserá usado.-a O parâmetro -a possibilita um método ps compatível com AIX .
Esse comando só é necessário quando você executa o BeyondTrust Privilege Management for Unix, Linux e Networked Devices em sistemas AIX.
-d O parâmetro -d ativa a criação de log de depuração.
-v O parâmetro -v exibe as informações da versão do script.
- Digite o seguinte comando para iniciar o script pbforwarder.pl . Use o
exemplo a seguir como um guia.pbforwarder.pl -h <IP address> -t "pblog -l -t"
Em que
<IP address>é o endereço IP de seu QRadar ou Event Collector - Opcional: Se desejar parar o script de encaminhamento de eventos para QRadar, digite o comando a seguir para parar o script pbforwarder.pl :
kill -QUIT `cat /var/run/pbforwarder.pl.pid`
- Opcional: Se o script perder conexão ou parar de funcionar, digite o comando a seguir para reconectar o script pbforwarder.pl :
kill -HUP `cat /var/run/pbforwarder.pl.pid`
QRadar detecta e cria automaticamente uma fonte de registro a partir dos eventos de syslog que são encaminhados de um BeyondTrust Privilege Management for Unix, Linux e dispositivos em rede.