Configurando o IBM Verify Directory para se comunicar com o QRadar
O IBM QRadar pode coletar eventos de auditoria formatados LEEF de seu IBM Verify Directory.
Sobre esta tarefa
Para configurar o IBM Verify Directory para enviar logs para IBM QRadar, deve-se usar a linha de comandos IBM Verify Directory para incluir uma classe de objeto auxiliar e, em seguida, configurar valores para os atributos de gerenciamento de log QRadar .
Procedimento
- Crie um arquivo (file_name) no IBM Verify Directory ou IBM Security Director Server com o conteúdo a seguir:
dn: cn=Audit, cn=Log Management, cn=Configuration changetype: modify add: objectclass objectclass: ibm-slapdQRadarConfig - Para incluir a classe de objeto auxiliar
ibm-slapdQRadarConfigpara QRadar atributos de configuração emcn=Audit,cn=Log Management,cn=Configuration, execute o comando a seguir:# idsldapmodify -h host_name -p portnumber -D cn=RDN_value -w password -f file_name - Crie um novo arquivo (new_file) com o conteúdo a seguir:
dn: cn= specific_log_name, cn=Log Management, cn=configuration changetype: modify add:ibm-slapdLogEventQRadarEnabled ibm-slapdLogEventQRadarEnabled: true - add:ibm-slapdLogEventQRadarHostName ibm-slapdLogEventQRadarHostName: host_name_of_qradar_instance - add: ibm-slapdLogEventQRadarPort ibm-slapdLogEventQRadarPort: port_of_qradar_instance - add: ibm-slapdLogEventQRadarMapFilesLocation ibm-slapdLogEventQRadarMapFilesLocation: directory_location_of_qradar_mapfiles - Substitua os valores a seguir no conteúdo new_file:
- Substituir
host_name_of_qradar_instancepelo nome do host ou endereço IP do QRadar Coletor de Eventos. - Substituir
port_of_qradar_instancepor 514. - Se IBM Security Directory Server ou IBM Verify Directory estiver instalado, substitua
directory_location_of_qradar_mapfilespor/opt/ibm/ldap/<INSTALLED_VERSION>/idstools/idslogmgmt/. - Se V6.3.1 estiver instalado, substitua
directory_location_of_qradar_mapfilespor/opt/ibm/ldap/V6.3.1/idstools/idslogmgmt/. - Se V6.4 estiver instalado, substitua
directory_location_of_qradar_mapfilespor/opt/ibm/ldap/V6.4/idstools/idslogmgmt/.
Por exemplo:dn: cn= specific_log_name, cn=Log Management, cn=configuration changetype: modify add:ibm-slapdLogEventQRadarEnabled ibm-slapdLogEventQRadarEnabled: true - add:ibm-slapdLogEventQRadarHostName ibm-slapdLogEventQRadarHostName: qradar-collector.example.com - add: ibm-slapdLogEventQRadarPort ibm-slapdLogEventQRadarPort: 514 - add: ibm-slapdLogEventQRadarMapFilesLocation ibm-slapdLogEventQRadarMapFilesLocation: /opt/ibm/ldap/V6.3.1/idstools/idslogmgmt/ - Substituir
- Para configurar os valores de atributo para a integração do QRadar , execute o seguinte comando:
# idsldapmodify -h host_name -p portnumber -D cn=RDN_value -w password -f new_file - Para iniciar uma instância, execute o comando a seguir:
# ibmslapd -I <instance_name> -n - Opcional: Para iniciar o gerenciamento de log localmente, execute o seguinte comando:
# idslogmgmt -I <instance_name>Para iniciar, obter o status e parar o gerenciamento de log remotamente, execute os comandos a seguir:# ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> startlogmgmt# ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> statuslogmgmt# ibmdirctl -D <adminDN> -w <password> -h <host_name> -p <administration server port number> stoplogmgmt