Configure seus Linux para uso com a IBM Security QRadar Endpoint Content Extension.
Sobre esta tarefa
Os desempenhos do sistema podem ser afetados dependendo da quantia de informações que são
coletadas.
Procedimento
- Criar um backup do arquivo de configuração de regras auditd existente, digitando o seguinte comando:
cp /etc/audit/rules.d/audit.rules /etc/audit/rules.d/audit.rules.bkp
- Editar /etc/audit/rules.d/audit.rules.
- Abrir /etc/audit/rules.d/audit.rules em vi digitando o seguinte comando:
vi /etc/audit/rules.d/audit.rules
- Inclua as regras a seguir no final do
arquivo:
# Program called
-a exit,always -F arch=b64 -S execve
-a exit,always -F arch=b32 -S execve
#It is possible to specify single commands to reduce the load with -F <path_to_binary>
(see auditd documentation)
# Process spawns child
-a exit,always -F arch=b64 -S fork -S vfork -S clone
-a exit,always -F arch=b32 -S fork -S vfork -S clone
# File monitoring for edition and attributes modification
-w /boot -p wa
-w /etc/pam.d -p wa
-w /etc/shadow -p wa
-w /etc/passwd -p wa
-w /etc/rsyslog -p wa
-w /etc/openldap -p wa
-w /etc/sysconfig/syslog -p wa
-w /etc/syslog.conf -p wa
-w /etc/sysconfig/network-scripts -p wa
-w /etc/default/ufw -p wa
-w /etc/sudoers -p wa
Ajuste
a lista acima e as regras de correlação com arquivos ou diretórios que você deseja
monitorar.
- Reiniciar o serviço auditd digitando o seguinte comando: