Broadcom CA ACF2

O Broadcom CA ACF2 era conhecido anteriormente como CA Technologies ACF2. O nome permanece CA ACF2 no QRadar.

O DSM ( ACF2 ) da Broadcom CA Access Control Facility coleta eventos de uma imagem do Broadcom CA ACF2 em um mainframe IBM z/OS usando o IBM® Security zSecure.

Quando você usa um processo zSecure , os eventos do System Management Facilities (SMF) podem ser transformados em eventos Log Event Extended Format (LEEF) Esses eventos podem ser enviados quase em tempo real usando o protocolo UNIX Syslog ou o IBM QRadar pode recuperar os arquivos de log de eventos LEEF usando o protocolo de Arquivo de Log e, em seguida, processar os eventos. Ao usar o protocolo Arquivo de Log, é possível planejar o QRadar para recuperar eventos em um intervalo de pesquisa, que permite que o QRadar recupere os eventos no planejamento definido.

Para coletar eventos CA ACF2, conclua as etapas a seguir:

  1. Verifique se sua instalação atende aos requisitos de instalação do pré-requisito. Para obter mais informações sobre requisitos obrigatórios, consulte o IBM Security zSecure Suite 2.2.1 Pré-requisitos (http://www.ibm.com/support/knowledgecenter/en/SS2RWS_2.2.1/com.ibm.zsecure.doc_2.2.0/installation/prereqs_qradar.html).
  2. Configure sua imagem IBM z/OS para gravar eventos no formato LEEF. Para obter mais informações, consulte o Guia de instalação e implantação de componentes baseados em IBM Security zSecure Suite: CARLa ( http://www.ibm.com/support/knowledgecenter/en/SS2RWS_2.2.1/com.ibm.zsecure.doc_2.2.0/installation/setup_data_prep_qradar.html ).
  3. Crie uma origem de log no QRadar para CA ACF2.
  4. Se você deseja criar uma propriedade de evento personalizada para CA ACF2 em QRadar, para obter mais informações, consulte a nota técnica Propriedades de evento personalizadas de segurança do IBM para IBM z/OS ( http://public.dhe.ibm.com/software/security/products/qradar/documents/71MR1/SIEM/TechNotes/IBM_zOS_CustomEventProperties.pdf ).

Antes de iniciar

Para poder configurar o processo de coleta de dados, deve-se concluir o processo de instalação básico do zSecure e concluir as atividades de pós-instalação para criar e modificar a configuração.

Os seguintes pré-requisitos são necessários:

  • Deve-se assegurar que o membro parmlib IFAPRDxx esteja ativado para o IBM Security zSecure Audit em sua imagem do z/OS® .
  • A biblioteca SCKRLOAD deve ser autorizada por APF.
  • Se você estiver usando a interface em tempo real SMF INMEM direta, deverá ter o software necessário instalado (APAR OA49263) e configurar o membro SMFPRMxx para incluir a palavra-chave INMEM e parâmetros. Se você decidir usar a interface CDP, também deverá ter o CDP instalado e em execução. Para obter mais informações, consulte o IBM Security zSecure Suite 2.2.1: Procedimento para quase tempo real (http://www.ibm.com/support/knowledgecenter/en/SS2RWS_2.2.1/com.ibm.zsecure.doc_2.2.0/installation/smf_proc_real_time_qradar.html)
  • Deve-se configurar um processo para atualizar periodicamente os conjuntos de dados CKFREEZE e UNLOAD.
  • Se você estiver usando o método de protocolo de Arquivo de Log, deverá configurar um servidor SFTP, FTP ou SCP em sua imagem do z/OS para QRadar para fazer download de seus arquivos de eventos LEEF.
  • Se você estiver usando o método de protocolo Arquivo de Log, deverá permitir o tráfego SFTP, FTP ou SCP em firewalls que estão localizados entre o QRadar e a imagem do z/OS .

Para obter instruções sobre a instalação e a configuração do zSecure, consulte o IBM Security zSecure Suite: CARLa-Driven Components Installation and Deployment Guide (https://www-01.ibm.com/servers/resourcelink/svc00100.nsf/pages/zSecureV240sc275638?OpenDocument).