Aller au contenu

CHGSECAUD

Modifier audit de sécurité

En bref

La commande CHGSECAUD (Modifier audit de sécurité) vous permet de modifier les valeurs système contrôlant l'audit du système.

CHGSECAUD se lit CHG (Modifier) + SECAUD. Sur IBM i, le nom d'une commande associe presque toujours un verbe et un objet.

Syntaxe minimale

CHGSECAUD

Paramètres

Astuce : dans une session 5250, tapez CHGSECAUD puis F4 pour l'invite de saisie, et F1 sur un paramètre pour son aide.

Aide IBM i de la commande

Texte du F1, IBM i 7.5 en français (bibliothèque QSYS)

Où s'exécute : Tous les environnements (*ALL)
Compatible multitâche : Non

La commande CHGSECAUD (Modifier audit de sécurité) vous permet de modifier les valeurs système contrôlant l'audit du système. Le journal de sécurité QAUDJRN et son récepteur de journal sont créés par la commande s'ils n'existent pas au lancement de cette dernière.

Restriction : Vous devez disposer des droits spéciaux *ALLOBJ et *AUDIT pour exécuter cette commande.

Paramètres

Mot-clé Description Valeurs possibles Remarques
QAUDCTL Valeur système QAUDCTL Valeurs uniques: *SAME, *ALL, *NONE
Autres valeurs (jusqu'à 3 répétitions): *OBJAUD, *AUDLVL, *NOQTEMP
Facultatif
QAUDLVL Valeurs d'audit Valeurs uniques: *SAME, *ALL, *DFTSET, *NONE
Autres valeurs (jusqu'à 115 répétitions): *ATNEVT, *AUTFAIL, *CREATE, *DELETE, *JOBBAS, *JOBCHGUSR, *JOBDTA, *NETBAS, *NETCLU, *NETCMN, *NETFAIL, *NETSCK, *NETSECURE, *NETTELSVR, *NETUDP, *OBJMGT, *OFCSRV, *OPTICAL, *PGMADP, *PGMFAIL, *PRTDTA, *PTFOBJ, *PTFOPR, *SAVRST, *SECCFG, *SECDIRSRV, *SECIPC, *SECNAS, *SECRUN, *SECSCKD, *SECURITY, *SECVFY, *SECVLDL, *SERVICE, *SPLFDTA, *SYSMGT
Facultatif
INLJRNRCV Récepteur de journal initial Nom d'objet qualifié Facultatif
Qualificatif 1: Récepteur de journal initial Nom, AUDRCV0001
Qualificatif 2: Biblio Nom, QGPL, *CURLIB

Valeur système QAUDCTL (QAUDCTL)

Contenu de la valeur système QAUDCTL.

Valeurs uniques

*SAME
La valeur système QAUDCTL ne change pas.
*ALL
Les audits correspondant aux valeurs *AUDLVL, *OBJAUD et *NOQTEMP sont effectués.

Autres valeurs (jusqu'à 3 répétitions)

*NOTAVL
L'utilisateur qui exécute la commande n'est pas autorisé à afficher la valeur d'audit en cours. Vous ne pouvez pas remplacer la valeur système par *NOTAVL.
*NONE
Aucun audit de sécurité n'est effectué sur le système. Il s'agit de la valeur d'origine.
*OBJAUD
Les actions effectuées sur des objets qui ont une valeur d'audit d'objet autre que *NONE font l'objet d'un audit. Une valeur d'audit d'objet est définie via la commande CHGAUD (modifier l'audit) ou la commande CHGOBJAUD (modifier l'audit d'objet).
*AUDLVL
Les actions définies dans les valeurs système QAUDLVL et QAUDLVL2 sont consignées dans le journal de sécurité. Les actions définies par des valeurs d'audit d'action d'un profil utilisateur font également l'objet d'un audit. Les valeurs d'audit d'action d'un profil d'utilisateur sont définies via le paramètre AUDLVL au niveau de la commande CHGUSRAUD (Modifier l'audit d'utilisateur).
*NOQTEMP
Il n'y a pas d'audit pour la plupart des objets contenus dans QTEMP. *NOQTEMP doit être indiqué en même temps que *OBJAUD ou que *AUDLVL. Il est impossible d'indiquer *NOQTEMP tout seul.

Remarque :

  • Pour que cette valeur système puisse prendre une valeur différente de *NONE, le journal QAUDJRN doit exister dans la bibliothèque QSYS.
  • Ce journal ne pourra pas être supprimé ou déplacé de la bibliothèque QSYS tant que la valeur système ne sera pas fixée à *NONE.

Valeurs d'audit (QAUDLVL)

Paramètres utilisés pour les valeurs système QAUDLVL et QAUDLVL2.

Lorsque moins de 16 valeurs sont spécifiées, elles sont définies dans la valeur système QAUDLVL.

Lorsque plus de 16 valeurs sont spécifiées, 15 d'entre elles sont placées dans la valeur système QAUDLVL en compagnie de la valeur *AUDLVL2, les valeurs restantes figurent dans la valeur système QAUDLVL2.

Valeurs uniques

*SAME
Les valeurs système restent inchangées.
*ALL
Toutes les valeurs sont sélectionnées (sauf celles automatiquement incluses. Exemple - L'objet *SECURITY comprend *SECCFG qui n'est donc pas ajouté dans la valeur système).
*DFTSET
La valeur système comporte les valeurs de *AUTFAIL, *CREATE, *DELETE, *SECURITY et *SAVRST.
*NONE
Aucun audit des actions de sécurité n'est effectué sur le système. Il s'agit de la valeur initiale.

Autres valeurs (jusqu'à 115 répétitions)

*ATNEVT
Les événements de type Attention font l'objet d'un audit. Les événements de type Attention sont des conditions qui nécessitent une évaluation supplémentaire pour déterminer la correspondance de sécurité de la condition. Voici un exemple :
  • Les événements de type Moniteur d'intrusion doivent être examinés afin de déterminer si la condition est une intrusion ou un faux positif.
*AUTFAIL
Les échecs d'autorisation font l'objet d'un audit. Voici quelques exemples :
  • Echecs d'accès (ouverture de session, autorisation, soumission des travaux)
  • Entrée d'un mot de passe ou d'un ID utilisateur incorrect sur une unité
*CREATE
Toutes les créations d'objet font l'objet d'un audit. Aucun audit n'est effectué sur les objets créés dans la bibliothèque QTEMP. Voici quelques exemples :
  • Objets nouvellement créés
  • Objets créés afin de remplacer un objet existant
*DELETE
Toutes les suppressions d'objets externes dans le système font l'objet d'un audit. Aucun audit n'a lieu pour les objets supprimés de la bibliothèque QTEMP.
*JOBBAS
Les fonctions de base du travail font l'objet d'un audit. Voici quelques exemples :
  • Démarrage et arrêt d'un travail
  • Suspension, libération, interruption, poursuite, modification, déconnexion, arrêt, arrêt anormal, rattachement de PSR à des postes travaux à démarrage anticipé
*JOBCHGUSR
Les modifications apportées au profil utilisateur ou aux profils de groupe de l'unité d'exécution sont auditées.
*JOBDTA
Les actions qui concernent un travail font l'objet d'un audit. Voici quelques exemples :
  • Démarrage et arrêt d'un travail
  • Suspension, libération, interruption, poursuite, modification, déconnexion, arrêt, arrêt anormal, rattachement de PSR à des postes travaux à démarrage anticipé
  • Modification du profil utilisateur ou de profils de groupe de l'unité d'exécution

Remarque : *JOBDTA est composée de deux valeurs et ce, afin de vous permettre de mieux personnaliser vos audits. Si vous définissez les deux valeurs, vous obtenez le même audit que si vous aviez défini *JOBDTA. *JOBDTA est composée des valeurs suivantes :

  • *JOBBAS
  • *JOBCHGUSR
*NETBAS
Les fonctions de base du réseau font l'objet d'un audit. Voici quelques exemples :
  • Actions de règles IP
  • Connexions Sockets
  • Filtre de recherche de répertoire APPN
  • Filtre de point final APPN
*NETCLU
Les opérations de grappe ou de groupe de ressources de grappe font l'objet d'un audit. Voici quelques exemples :
  • Ajout, création et suppression
  • Distribution
  • Arrêt
  • Incident
  • Informations de la liste
  • Suppression
  • Démarrage
  • Commutation
  • Mise à jour des attributs
*NETCMN
Les fonctions de communication et de réseau font l'objet d'un audit. Voici quelques exemples :
  • Toutes les fonctions de base de réseau depuis *NETBAS
  • Toutes les opérations de grappe ou de groupe de ressources de grappe depuis *NETCLU
  • Tous les incidents réseau depuis *NETFAIL
  • Les fonctions de courrier et DHCP depuis *NETSCK
*NETFAIL
Les incidents réseau font l'objet d'un audit. Voici un exemple :
  • Port de socket non disponible
*NETSCK
Les tâches de socket font l'objet d'un audit. Voici quelques exemples :
  • Acceptation
  • Connexion
  • Adresse DHCP attribuée
  • Adresse DHCP non attribuée
  • Courrier filtré
  • Refus du courrier

Remarque :

  • Les connexions de serveur Telnet ne sont pas auditées dans le cadre de *NETSCK. Utilisez *NETTELSVR avec *NETSCK si les connexions de serveur Telnet doivent être auditées.
  • Pour auditer toutes les connexions TCP et UDP connections entrantes et sortantes du système, spécifiez *NETSCK, *NETUDP et *NETTELSVR.
*NETSECURE
Les connexions de réseau sécurisées sont auditées. Voici quelques exemples :
  • Connexion de réseau sécurisée établie
  • Echec de connexion TLS système

Voici d'autres exemples, lorsque *NETTELSVR est également spécifié :

  • Connexion de réseau sécurisée Telnet établie
  • Echec de connexion TLS système Telnet

Remarque: Cela implique que le trafic transitant via la connexion est maintenant protégé par un protocole de sécurité connu du système. Le système audite de façon explicite System TLS et IPsec à partir du code du système d'exploitation responsable de la création de la connexion sécurisée. Le système audite de façon implicite des protocoles de sécurité non implémentés par le système d'exploitation en inspectant les données de couche application au fur et à mesure qu'elles transitent via les API Sockets.

*NETTELSVR
Les connexions de serveur Telnet sont auditées. Voici un exemple :
  • Acceptation

Voici d'autres exemples, lorsque *NETSECURE est également spécifié :

  • Connexion de réseau sécurisée Telnet établie
  • Echec de connexion TLS système Telnet

Remarque :

  • Des clients Telnet peuvent être configurés pour effectuer une nouvelle tentative de connexion lorsqu'une tentative d'établissement d'une session n'a pas abouti. Ces clients Telnet font une nouvelle tentative indéfiniment jusqu'à ce que les conditions à l'origine de l'échec de l'établissement de la session aient disparu. Cela peut générer un grand nombre de postes de journal d'audit de serveur Telnet.
  • Pour auditer toutes les connexions TCP et UDP entrantes et sortantes du système, spécifiez *NETSCK, *NETUDP et *NETTELSVR.
*NETUDP
Le trafic UDP (protocole de datagramme utilisateur) est audité. Voici quelques exemples :
  • Paquets UDP envoyés
  • Paquets UDP reçus

Remarque :

  • Le trafic UDP pour la même adresse et le même port local(e) et éloigné(e) n'est audité qu'une fois toutes les 12 heures par défaut. Voir le manuel Security Reference, publication SC41-5302.
  • Pour auditer toutes les connexions TCP et UDP entrantes et sortantes du système, spécifiez *NETSCK, *NETUDP et *NETTELSVR.
*NOTAVL
L'utilisateur qui exécute la commande n'est pas autorisé à afficher la valeur d'audit en cours. Vous ne pouvez pas remplacer la valeur système par *NOTAVL.
*OBJMGT
Les tâches d'objet générique font l'objet d'un audit. Voici quelques exemples :
  • Déplacement d'objets
  • Changement de nom d'objets
*OFCSRV
OfficeVision font l'objet d'un audit. Voici quelques exemples :
  • Modification du répertoire de distribution du système
  • Tâches relevant du courrier électronique
*OPTICAL
Toutes les fonctions optiques font l'objet d'un audit. Voici quelques exemples :
  • Ajout ou retrait de cartouche optique
  • Modification de la liste d'autorisation destinée à protéger un volume optique
  • Ouverture d'un fichier ou d'un répertoire optique
  • Création ou suppression d'un répertoire optique
  • Modification ou extraction d'attributs de répertoire optique
  • Copie, déplacement ou modification de nom d'un fichier optique
  • Copie d'un répertoire optique
  • Sauvegarde d'un volume optique
  • Initialisation ou changement de nom d'un volume optique
  • Conversion d'un volume optique de sauvegarde en volume principal
  • Sauvegarde ou libération d'un fichier optique suspendu
  • Lecture absolue d'un volume optique
*PGMADP
Audit de l'adoption de droits d'un propriétaire de programme.
*PGMFAIL
Les échecs de programme font l'objet d'un audit. Voici quelques exemples :
  • Instruction interdite
  • Echec valeur de validation
  • Violation de domaine
*PRTDTA
Les fonctions d'impression font l'objet d'un audit. Voici quelques exemples :
  • Impression d'un fichier spoule
  • Impression avec le paramètre SPOOL(*NO)
*PTFOBJ
Les modifications apportées à des objets PTF font l'objet d'un audit. Voici quelques exemples :
  • Objets bibliothèques, tels que *PGM et *SRVPGM.
  • Objets RU (unité remplaçable) pour les PTF de microcode sous licence.
  • Objets IFS (système de fichiers intégré).
*PTFOPR
Les opérations de modification provisoire du logiciel font l'objet d'un audit. Voici quelques exemples :
  • Charger, appliquer ou enlever une PTF
  • Consigner ou supprimer un fichier sauvegarde de PTF
  • Installer des PTF à l'aide de la commande GO PTF ou INSPTF
*SAVRST
Les informations de restauration et de sauvegarde font l'objet d'un audit. Voici quelques exemples :
  • Restauration de programmes adoptant le profil utilisateur de leur propriétaire
  • Restauration de descriptions de travail contenant des noms d'utilisateurs
  • Modification des droits et des propriétaires pour les objets restaurés
  • Restauration des droits des profils utilisateur
  • Restauration d'un programme d'état système
  • Restauration d'une commande système
  • Restauration d'un objet
*SECCFG
Les informations de sécurité font l'objet d'un audit. Voici quelques exemples :
  • Création, modification, suppression et restauration des profils utilisateur
  • Modification de programmes (CHGPGM) adoptant le profil du propriétaire
  • Modification des valeurs système, des variables d'environnement et des attributs de réseau
  • Modification de routage de sous-système
  • Réinitialisation du mot de passe QSECOFR à partir de DST
  • Demande de mot de passe pour l'ID utilisateur du responsable de la sécurité des outils de service.
  • Modification de l'attribut d'audit d'un objet
*SECDIRSRV
Les modifications ou mises à jour apportées lors des fonctions de service d'annuaire font l'objet d'un audit. Voici quelques exemples :
  • Modification d'audit
  • Liaison
  • Modification de droit
  • Modification de mot de passe
  • Modification de propriété
  • Annulation de la liaison
*SECIPC
Les modifications apportées aux communications interprocessus font l'objet d'un audit. Voici quelques exemples :
  • Propriété ou droit d'un objet IPC modifiée
  • Création, suppression ou extraction d'un objet IPC
  • Connexion de la mémoire partagée
*SECNAS
Les actions de service d'authentification réseau font l'objet d'un audit. Voici quelques exemples :
  • Ticket d'autorisation valide
  • Les principaux de service ne correspondent pas
  • Les principaux de client ne correspondent pas
  • Non correspondance d'adresse IP de ticket
  • Le déchiffrement du ticket n'a pas abouti
  • Le déchiffrement du programme d'authentification n'a pas abouti
  • Le domaine ne se trouve ni dans le domaine client ni dans le domaine local
  • Le ticket est une tentative de réexécution
  • Le ticket n'est pas encore valide
  • Non correspondance de l'adresse IP locale ou éloignée
  • Déchiffrement de l'erreur de total de contrôle KRB_AP_PRIV ou KRB_AP_SAFE
  • KRB_AP_PRIV ou KRB_AP_SAFE - erreur de total de contrôle, erreur de réexécution, erreur d'ordre de séquence
  • Acceptation GSS - accréditations périmées, erreur de total de contrôle, liaisons de canaux
  • Annulation du bouclage GSS ou vérification GSS - contexte périmé, déchiffrement/décodage, erreur de total de contrôle, erreur de séquence
*SECRUN
Les fonctions d'exécution de sécurité font l'objet d'un audit. Voici quelques exemples :
  • Modification de la propriété des objets
  • Modification de la liste des autorisations ou des droits d'objet
  • Modifications du groupe principal d'un objet
*SECSCKD
Les descripteurs de socket font l'objet d'un audit. Voici quelques exemples :
  • Un descripteur de socket a été attribué à un autre travail
  • Descripteur de réception
  • Impossible d'utiliser le descripteur
*SECURITY
Toutes les fonctions liées à la sécurité font l'objet d'un audit.
  • Configuration de la sécurité (reportez-vous à *SECCFG)
  • Modifications ou mises à jour apportées lors des fonctions de service d'annuaire (reportez-vous à *SECDIRSRV)
  • Modifications apportées aux communications interprocessus (reportez-vous à *SECIPC)
  • Actions de service d'authentification réseau (reportez-vous à *SECNAS)
  • Fonctions d'exécution de sécurité (reportez-vous à *SECRUN)
  • Descripteur de socket (reportez-vous à *SECSCKD)
  • Utilisation des fonctions de vérification (reportez-vous à *SECVFY)
  • Modifications apportées aux objets de liste de validation (reportez-vous à *SECVLDL)

Remarque : *SECURITY est composé de plusieurs valeur afin que vous puissiez mieux personnaliser l'audit. Si vous définissez toutes les valeurs, vous obtenez le même audit que si vous aviez défini *SECURITY. Les valeurs suivantes constituent *SECURITY.

  • *SECCFG
  • *SECDIRSRV
  • *SECIPC
  • *SECNAS
  • *SECRUN
  • *SECSCKD
  • *SECVFY
  • *SECVLDL
*SECVFY
L'utilisation des fonctions de vérification font l'objet d'un audit. Voici quelques exemples :
  • Un profil utilisateur cible a été modifié lors d'une session passe-système
  • Un descripteur de profil a été généré
  • Tous les profils de jeton ont été invalidés
  • Le nombre maximal de jetons de profil a été généré
  • Un jeton de profil a été généré
  • Tous les profils de jeton d'un utilisateur ont été supprimés
  • Profil utilisateur authentifié
  • Un utilisateur d'une entreprise a démarré ou arrêté un travail au nom d'une entreprise
*SECVLDL
Les modifications apportées aux objets de liste de validation font l'objet d'un audit. Voici quelques exemples :
  • Ajout, modification, suppression d'une entrée de liste de validation
  • Recherche d'une entrée de liste de validation
  • Succès et échec de la vérification d'une entrée de liste de validation
*SERVICE
Pour obtenir la liste de toutes les commandes de service et appels d'API faisant l'objet d'audits, consultez la publication IBM i Security Reference, SC41-5302.
*SPLFDTA
Les fonctions de fichier spoule font l'objet d'un audit. Voici quelques exemples :
  • Création, suppression, affichage, copie, conservation et libération d'un fichier spoule
  • Obtention des données d'un fichier spoule (QSPGETSP)
  • Modification des attributs d'un fichier spoule (commande CHGSPLFA)
*SYSMGT
Les tâches de gestion système font l'objet d'un audit. Voici quelques exemples :
  • Inscription du système hiérarchique de fichiers
  • Modification des fonctions Assistant
  • Modification de la liste de réponse système
  • Modification du répertoire de base de données relationnelle répartie (DRDA)
  • Opérations sur les fichiers réseau

Récepteur de journal initial (INLJRNRCV)

Récepteur de journal initial créé en même temps que le journal d'audit de sécurité QAUDJRN. Ce paramètre est ignoré si le journal d'audit de sécurité existe.

Qualificatif 1 : Récepteur de journal initial

AUDRCV0001
Valeur par défaut du récepteur de journal initial.
nom
Nom du récepteur de journal en cours de création.

Qualificatif 2 : Biblio

QGPL
Bibliothèque par défaut du récepteur de journal initial.
*CURLIB
Le récepteur de journal est recherché dans la bibliothèque en cours utilisée pour le travail. Si aucune bibliothèque n'est spécifiée comme bibliothèque en cours, c'est QGPL qui est utilisée.
nom
Nom de la bibliothèque dans laquelle le récepteur de journal doit être créé.

Exemples

Exemple 1 :

CHGSECAUD   QAUDCTL(*AUDLVL)  QAUDLVL(*DFTSET)

Cette commande permet d'activer l'audit de sécurité du système en vérifiant l'existence du journal de sécurité, en affectant la valeur système QAUDCTL à l'objet *AUDLVL et la valeur système QAUDLVL à l'ensemble par défaut des valeurs.

Exemple 2 :

CHGSECAUD   QAUDCTL(*AUDLVL) +
            QAUDLVL(*AUTFAIL *CREATE *DELETE +
                    *JOBDTA  *NETBAS *NETFAIL +
                    *OBJMGT  *OPTICAL *PGMADP +
                    *PGMFAIL *PRTDTA *SAVRST +
                    *SECCFG  *SECDIRSRV *SECRUN +
                    *SERVICE *SPLFDTA *SYSMGT)

Cette commande permet d'activer l'audit de sécurité du système en vérifiant l'existence du journal de sécurité, et en associant respectivement *AUDLVL à la valeur système QAUDCTL et les valeurs spécifiées aux valeurs systèmes QAUDLVL et QAUDLVL2. QAUDLVL contiendra les valeurs *AUDLVL2, *AUTFAIL, *CREATE, *DELETE, *JOBDTA, *NETBAS, *NETFAIL, *OBJMGT, *OPTICAL, *PGMADP, *PGMFAIL, *PRTDTA, *SAVRST, *SECCFG, *SECDIRSRV, *SECRUN, et QAUDLVL2, les valeurs *SERVICE, *SPLFDTA, *SYSMGT.

Messages d'erreur

Messages *ESCAPE

CPFB304
L'utilisateur ne possède pas les droits spéciaux requis.

© Copyright IBM Corp. Texte d'aide reproduit à des fins de formation.