Configurar terminais do Linux

Configure seus Linux para uso com a IBM Security QRadar Endpoint Content Extension.

Sobre esta tarefa

Os desempenhos do sistema podem ser afetados dependendo da quantia de informações que são coletadas.

Procedimento

  1. Criar um backup do arquivo de configuração de regras auditd existente, digitando o seguinte comando:
    cp /etc/audit/rules.d/audit.rules /etc/audit/rules.d/audit.rules.bkp
  2. Editar /etc/audit/rules.d/audit.rules.
    1. Abrir /etc/audit/rules.d/audit.rules em vi digitando o seguinte comando:
      vi /etc/audit/rules.d/audit.rules
    2. Inclua as regras a seguir no final do arquivo:
      # Program called
      -a exit,always -F arch=b64 -S execve
      -a exit,always -F arch=b32 -S execve
      #It is possible to specify single commands to reduce the load with -F <path_to_binary> (see auditd documentation)
      
      # Process spawns child
      -a exit,always -F arch=b64 -S fork -S vfork -S clone
      -a exit,always -F arch=b32 -S fork -S vfork -S clone
      
      # File monitoring for edition and attributes modification	
      -w /boot -p wa
      -w /etc/pam.d -p wa
      -w /etc/shadow -p wa
      -w /etc/passwd -p wa
      -w /etc/rsyslog -p wa
      -w /etc/openldap -p wa
      -w /etc/sysconfig/syslog -p wa
      -w /etc/syslog.conf -p wa
      -w /etc/sysconfig/network-scripts -p wa
      -w /etc/default/ufw -p wa
      -w /etc/sudoers -p wa
      Ajuste a lista acima e as regras de correlação com arquivos ou diretórios que você deseja monitorar.
  3. Reiniciar o serviço auditd digitando o seguinte comando:
    service auditd restart