Apple Mac OS X üzerinde syslog 'un yapılandırılması
MAC sistemi günlüklerini QRadar®'e göndermek için bir günlük akışı komut dosyasını kullanarak, Apple Mac OS X işletim sistemlerini çalıştıran sistemlerde syslog' u yapılandırın.
İşlem
- 7.3-QRADAR-QRSCRIPT-logStream-1.0 düzeltmesini uygulamak için, IBM Fix Central' dan aşağıdaki dosyaları yükleyin. (https://www-945.ibm.com/support/fixcentral/swg/downloadFixes?parent=IBM%20Security&product=ibm/Other+software/IBM+Security+QRadar+SIEM&release=7.3.0&platform=Linux&function=fixId&fixids=7.3-QRADAR-QRSCRIPT-logStream-1.0&includeRequisites=1&includeSupersedes=0&downloadMethod=http)
- logStream.pl.tar.gz (2.88 KB)
- 7.3-QRADAR-QRSCRIPT-logStream.sha256 (41 bayt)
- Uçbirimden, açtığınız logStream.pl dosyasını içermek için seçtiğiniz klasöre gidin.
- logStream.pl dosyasını yürütülebilir bir dosya yapmak için şu komutu yazın:
chmod + x logStream.pl
- Aşağıdaki adlandırma kuralına sahip bir .sh uzantılı yürütülebilir bir kabuk komut dosyası oluşturun:
<FILE_NAME>.sh
- Aşağıdaki komutu oluşturduğunuz dosyaya ekleyin:
#!/bin/sh/Users/<PathToPerlScript>/logStream.pl -<Parameters1> <Value1> -<Parameters2> <Value2>Yol, genellikle /Users/...' tan başlayan mutlak bir yoldur.
logStream.pliçin aşağıdaki parametreleri kullanabilirsiniz:Tablo 1. logStream.pl Parametreler Parametre Açıklama -H The -H parameter defines the host name or IP to send the logs to. -p -p parametresi, uzak anasistemdeki bir syslog nesnesinin dinlediği kapıyı tanımlar. Bu parametre belirtilmezse, varsayılan olarak logStream.pl komut dosyası, olayları QRadar' e göndermek için TCP bağlantı noktası 514 'unu kullanır.
-O -O parametresi, işletim sisteminin /bin/hostnamekomutundan otomatik anasistem adını geçersiz kılar.-s The syslog header format default is 5424 (RFC5424 time stamp), but 3339 can be specified instead to output the time stamp in RFC3339 format. -u -u parametresi, olayları UDP kullanarak göndermek için logStream değiştirgesini zorlar. -v -v parametresi, logStreamile ilgili sürüm bilgilerini görüntüler. -x -x parametresi, grep Extended Regex biçiminde bir kapsam dışı bırakma süzgecidir. Örneğin:
parentalcontrolsd|com.apple.Webkit.WebContentÖrnek:#!/bin/sh/Users/……/logStream.pl -H 172.16.70.135 - Yaptığınız değişiklikleri saklayın.
- Uçbirimden, oluşturduğunuz kabuk dosyasını içeren klasöre gidin.
- Perl dosyasını yürütülebilir bir dosya yapmak için şu komutu yazın:
chmod +x <FILE_NAME>.sh - Uçbirimde, aşağıdaki örnekte olduğu gibi .plist dosya uzantısına sahip bir dosya oluşturun:
<fileName>.plist.
- Şu XML komutunu dosyaya ekleyin:
<?xml version="1.0" encoding="UTF-8"?><!DOCTYPE plist PUBLIC "-//Apple Computer//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"><plist version="1.0"> <dict> <key>Label</key> <string>com.logSource.app</string><key>Program</key><string>/Users/…<Path_to_Shell_Script_Created_In_Step2> …/shellScript.sh</string> <key>RunAtLoad</key> <true/> </dict></plist>XML komutu, anahtar-değer çiftinde veri bulundurur. Aşağıdaki çizelge anahtar-değer çiftlerini sağlar:
Tablo 2. Anahtar-değer çiftleri Anahtar Değer Label com.logSource.app Program /Users/…<Path_To_Shell_ Script_Created_In Step2>…/shellScript.sh RunAtLoad True Not:Label anahtarının değeri, her bir .plist dosyası için benzersiz olmalıdır. For example, if you use the Label value com.logSource.app for one .plist file, you can't use the same value for another .plist file.
Program anahtarı, çalıştırmak istediğiniz kabuk komut dosyasının yolunu tutar. Yol, genellikle /Users/...' tan başlayan mutlak bir yoldur.
The RunAtLoad key shows events when you want to run your shell program automatically.
- Yaptığınız değişiklikleri saklayın.
- .plist dosyasını yürütülebilir bir dosya yapmak için şu komutu yazın:
chmod +x <fileName>.plist - Aşağıdaki komutu kullanarak dosyayı /Library/LaunchDaemons/ ' e kopyalayın:
sudo cp <Path_To_Your_plist_file> /Library/LaunchDaemons/ - Mac sisteminizi yeniden başlatın.
- QRadar' ta oturum açın ve sonra Günlük Etkinliği sekmesinden, olayların Apple Mac sisteminden geldiğini doğrulayın. Olaylar Sim Generic olarak vardıysa, Apple Mac sistemi için el ile bir günlük kaynağı yapılandırmalısınız.Örnek: Aşağıdaki olayı göz önünde bulundurun:
<13>1 2020-06-25T16:06:55.198987-0300 AAAA-MacBook-Pro.local trustd[130]: [com.apple.securityd.policy] cert[2]: AnchorTrusted =(leaf)[force]> 0Bu olaya ilişkin günlük kaynağı parametre değerleri şunlardır:Tablo 3. Günlük kaynağı parametreleri Parametre Değer Log Source Type Apple Mac OS X Protocol Configuration Syslog Log Source Identifier AAAA-MacBook-Pro.local