JDBC -Protokollquellenparameter für Oracle Differenzierte Prüfung

Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie mithilfe des JDBC -Protokolls eine Oracle -Protokollquelle für differenzierte Prüfung auf dem QRadar Console hinzu.

Wenn Sie das JDBC -Protokoll verwenden, müssen Sie bestimmte Parameter verwenden.

In der folgenden Tabelle sind die Parameter beschrieben, für die bestimmte Werte erforderlich sind, um JDBC -Ereignisse aus Oracle Fine Grained Auditing zu erfassen:
Tabelle 1. JDBC -Protokollquellenparameter für das Oracle -DSM für differenzierte Prüfung
Parameter Wert
Log Source type Oracle Differenzierte Prüfung
Protocol Configuration JDBC
Log Source Identifier

Geben Sie einen Namen für die Protokollquelle ein. Der Name darf keine Leerzeichen enthalten und muss unter allen Protokollquellen des Protokollquellentyps, der für die Verwendung des JDBC -Protokolls konfiguriert ist, eindeutig sein.

Wenn die Protokollquelle Ereignisse von einer einzelnen Appliance erfasst, die über eine statische IP-Adresse oder einen Hostnamen verfügt, verwenden Sie die IP-Adresse oder den Hostnamen der Appliance als Wert für die Protokollquellenkennung , z. B. 192.168.1.1 oder JDBC192.168.1.1. Wenn die Protokollquelle keine Ereignisse von einer einzelnen Appliance mit einer statischen IP-Adresse oder einem Hostnamen erfasst, können Sie einen beliebigen eindeutigen Namen als Wert für Protokollquellenkennung verwenden, z. B. JDBC1, JDBC2.

Database Type

Oracle

Predefined Query

Wählen Sie in der Liste Keineaus.

Table Name

Geben Sie dba_fga_audit_trail als Namen der Tabelle ein, die die Ereignisdatensätze enthält. Wenn Sie den Standardwert für dieses Feld ändern, können Ereignisse nicht ordnungsgemäß vom JDBC -Protokoll erfasst werden.

Compare Field

Geben Sie extended_timestamp ein, um neue Ereignisse, die zwischen Abfragen zur Tabelle hinzugefügt wurden, anhand ihrer Zeitmarke anzugeben.

Use Prepared Statements

Wählen Sie das Kontrollkästchen Vorbereitete Anweisungen verwenden aus.

Vorbereitete Anweisungen ermöglichen es der JDBC -Protokollquelle, die SQL-Anweisung einmal einzurichten und dann die SQL-Anweisung mehrmals mit verschiedenen Parametern auszuführen. Aus Sicherheits-und Leistungsgründen wird empfohlen, vorbereitete Anweisungen zu verwenden.

Wenn Sie dieses Kontrollkästchen abwählen, müssen Sie eine alternative Abfragemethode verwenden, die keine vorkompilierten Anweisungen verwendet.

Eine vollständige Liste der JDBC -Protokollparameter und ihrer Werte finden Sie unter JDBC -Protokollkonfigurationsoptionen.