Configurando o DSM do IBM AIX Audit para enviar eventos syslog para o QRadar

Para coletar eventos de auditoria de syslog de seu dispositivo de auditoria IBM® AIX® , redirecione a saída do log de auditoria de seu dispositivo IBM AIX para o IBM QRadar Console ou o Coletor de Eventos

Sobre esta tarefa

Em um dispositivo IBM AIX , é possível ativar ou desativar classes na configuração de auditoria. As classes padrão IBM AIX capturam um grande volume de eventos de auditoria. Para evitar problemas de desempenho, você pode ajustar o seu aparelho IBM AIX para reduzir o número de classes que são coletadas. Para obter mais informações sobre classes de auditoria, consulte a documentação do aparelho IBM AIX .

Procedimento

  1. Faça login no seu aparelho IBM AIX .
  2. Abra o arquivo de configuração de auditoria:

    /etc/security/audit/config

  3. Editar a seção Iniciar para desativar o elemento binmode e ativar o elemento streammode :
    binmode = off
    streammode = on
  4. Edite a seção Classes para especificar quais classes auditar.
  5. Salve as alterações da configuração.
  6. Abra o arquivo streamcmds :

    /etc/security/audit/streamcmds

  7. Adicione as seguintes linhas ao arquivo:
    /usr/sbin/auditstream | /usr/sbin/auditselect -m -e "command != logger && command != auditstream && command != auditpr && command != auditselect"|auditpr -t0 -h eclrRdi -v |awk -u 'NR%2{printf "%s ",$0;next}{print;}' | /usr/bin/logger -p local0.debug -r &
  8. Salve as alterações da configuração.
  9. Edite o arquivo de configuração syslog para especificar uma entrada de depuração e o endereço IP do QRadar Console ou Coletor de Eventos:

    *.debug @ip_address

    Dica: Uma guia deve separar *.debug a partir do endereço IP.
  10. Salve as alterações da configuração.
  11. Recarregue a configuração de syslog:

    refresh -s syslogd

  12. Inicie o script de auditoria em seu dispositivo IBM AIX :

    audit start

O que fazer a seguir

O DSM IBM AIX Audit descobre automaticamente eventos de auditoria de syslog que são encaminhados do IBM AIX para o QRadar e cria uma fonte de log Se os eventos não forem descobertos automaticamente, será possível configurar manualmente uma origem de log.