Para coletar eventos de auditoria de syslog de seu dispositivo de auditoria IBM® AIX® , redirecione a saída do log de auditoria de seu dispositivo IBM AIX para o IBM
QRadar Console ou o Coletor de Eventos
Sobre esta tarefa
Em um dispositivo IBM AIX , é possível ativar ou desativar classes na configuração de auditoria. As classes padrão IBM AIX capturam um grande volume de eventos de auditoria. Para evitar problemas de desempenho, você pode ajustar o seu aparelho IBM AIX para reduzir o número de classes que são coletadas. Para obter mais informações sobre classes de auditoria, consulte a documentação do aparelho IBM AIX .
Procedimento
- Faça login no seu aparelho IBM AIX .
- Abra o arquivo de configuração de auditoria:
/etc/security/audit/config
- Editar a seção Iniciar para desativar o elemento binmode e ativar o elemento streammode :
binmode = off
streammode = on
- Edite a seção Classes para especificar quais classes auditar.
- Salve as alterações da configuração.
- Abra o arquivo streamcmds :
/etc/security/audit/streamcmds
- Adicione as seguintes linhas ao arquivo:
/usr/sbin/auditstream | /usr/sbin/auditselect -m -e "command != logger && command != auditstream && command != auditpr && command != auditselect"|auditpr -t0 -h eclrRdi -v |awk -u 'NR%2{printf "%s ",$0;next}{print;}' | /usr/bin/logger -p local0.debug -r &
- Salve as alterações da configuração.
- Edite o arquivo de configuração syslog para especificar uma entrada de depuração e o endereço IP do QRadar Console ou Coletor de Eventos:
*.debug @ip_address
Dica: Uma guia deve separar *.debug a partir do endereço IP.
- Salve as alterações da configuração.
- Recarregue a configuração de syslog:
- Inicie o script de auditoria em seu dispositivo IBM AIX :
O que fazer a seguir
O DSM IBM AIX Audit descobre automaticamente eventos de auditoria de syslog que são encaminhados do IBM AIX para o QRadar e cria uma fonte de log Se os eventos não forem
descobertos automaticamente, será possível configurar manualmente uma origem de log.