Configurando o IBM Verify Directory para se comunicar com o QRadar

O IBM QRadar pode coletar eventos de auditoria formatados LEEF de seu IBM Verify Directory.

Sobre esta tarefa

Para configurar o IBM Verify Directory para enviar logs para IBM QRadar, deve-se usar a linha de comandos IBM Verify Directory para incluir uma classe de objeto auxiliar e, em seguida, configurar valores para os atributos de gerenciamento de log QRadar .

Procedimento

  1. Crie um arquivo (file_name) no IBM Verify Directory ou IBM Security Director Server com o conteúdo a seguir:
    dn: cn=Audit, cn=Log Management, cn=Configuration
    changetype: modify
    add: objectclass
    objectclass: ibm-slapdQRadarConfig
  2. Para incluir a classe de objeto auxiliar ibm-slapdQRadarConfig para QRadar atributos de configuração em cn=Audit,cn=Log Management,cn=Configuration, execute o comando a seguir:
    # idsldapmodify -h host_name -p portnumber -D cn=RDN_value -w password -f file_name
  3. Crie um novo arquivo (new_file) com o conteúdo a seguir:
    dn: cn= specific_log_name, cn=Log Management, cn=configuration
    changetype: modify
    add:ibm-slapdLogEventQRadarEnabled
    ibm-slapdLogEventQRadarEnabled: true
    -
    add:ibm-slapdLogEventQRadarHostName
    ibm-slapdLogEventQRadarHostName: host_name_of_qradar_instance
    -
    add: ibm-slapdLogEventQRadarPort
    ibm-slapdLogEventQRadarPort: port_of_qradar_instance
    -
    add: ibm-slapdLogEventQRadarMapFilesLocation
    ibm-slapdLogEventQRadarMapFilesLocation: directory_location_of_qradar_mapfiles
  4. Substitua os valores a seguir no conteúdo new_file:
    1. Substituir host_name_of_qradar_instance pelo nome do host ou endereço IP do QRadar Coletor de Eventos.
    2. Substituir port_of_qradar_instance por 514.
    3. Se IBM Security Directory Server ou IBM Verify Directory estiver instalado, substitua directory_location_of_qradar_mapfiles por /opt/ibm/ldap/<INSTALLED_VERSION>/idstools/idslogmgmt/.
    4. Se V6.3.1 estiver instalado, substitua directory_location_of_qradar_mapfiles por /opt/ibm/ldap/V6.3.1/idstools/idslogmgmt/.
    5. Se V6.4 estiver instalado, substitua directory_location_of_qradar_mapfiles por /opt/ibm/ldap/V6.4/idstools/idslogmgmt/.
    Por exemplo:
    dn: cn= specific_log_name, cn=Log Management, cn=configuration
    changetype: modify
    add:ibm-slapdLogEventQRadarEnabled
    ibm-slapdLogEventQRadarEnabled: true
    -
    add:ibm-slapdLogEventQRadarHostName
    ibm-slapdLogEventQRadarHostName: qradar-collector.example.com
    -
    add: ibm-slapdLogEventQRadarPort
    ibm-slapdLogEventQRadarPort: 514
    -
    add: ibm-slapdLogEventQRadarMapFilesLocation
    ibm-slapdLogEventQRadarMapFilesLocation: /opt/ibm/ldap/V6.3.1/idstools/idslogmgmt/
  5. Para configurar os valores de atributo para a integração do QRadar , execute o seguinte comando:
    # idsldapmodify -h host_name -p portnumber -D cn=RDN_value -w password -f new_file
  6. Para iniciar uma instância, execute o comando a seguir:
    # ibmslapd -I <instance_name> -n
  7. Opcional: Para iniciar o gerenciamento de log localmente, execute o seguinte comando:
    # idslogmgmt -I <instance_name>
    Para iniciar, obter o status e parar o gerenciamento de log remotamente, execute os comandos a seguir:
    # ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> startlogmgmt# ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> statuslogmgmt# ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> stoplogmgmt