Konfigurieren eines Oracle -Datenbankservers zum Senden von Prüfprotokollen an QRadar
Konfigurieren Sie Ihre Oracle -Einheit so, dass Prüfprotokolle an IBM QRadargesendet werden.
Vorbereitende Schritte
Vorgehensweise
- Melden Sie sich beim Oracle -Host als Oracle -Benutzer an.
- Stellen Sie sicher, dass die Umgebungsvariablen ORACLE_HOME und ORACLE_SID für Ihre Implementierung ordnungsgemäß konfiguriert sind.
- Öffnen Sie die folgende Datei:
${ORACLE_HOME}/dbs/init${ORACLE_SID}.ora
- Wählen Sie eine der folgenden Optionen aus:
- Geben Sie für Datenbankprüfprotokolle den folgenden Befehl ein:
*.audit_trail='DB'
- Geben Sie für syslog die folgenden Befehle ein:
*.audit_trail='os'
*.audit_syslog_level='local0.info'
Sie müssen sicherstellen, dass der syslog-Dämon auf dem Oracle -Host für die Weiterleitung des Prüfprotokolls an QRadarkonfiguriert ist. Bei Systemen, auf denen Red Hat Enterprise ausgeführt wird, wirkt sich die folgende Zeile in der Datei /etc/syslog.conf auf die Weiterleitung aus:
local0.info @ qradar.domain.tldDabei ist qradar.domain.tld der Hostname von QRadar , der die Ereignisse empfängt. Die syslog-Konfiguration muss erneut geladen werden, damit der Befehl erkannt wird. Geben Sie auf einem System, auf dem Red Hat Enterprise ausgeführt wird, die folgende Zeile ein, um die syslog-Konfiguration neu zu laden:
kill -HUP /var/run/syslogd.pid
- Geben Sie für Datenbankprüfprotokolle den folgenden Befehl ein:
- Speichern Sie und schließen Sie die Datei.
- Stellen Sie zum Neustart der Datenbank eine Verbindung zu SQLplus her und melden Sie sich als sysdba an:Beispiel:
Enter user-name: sys as sysdba - Beenden Sie die Datenbank, indem Sie die folgende Zeile eingeben:
shutdown immediate
- Starten Sie die Datenbank erneut, indem Sie die folgende Zeile eingeben:
startup
- Wenn Sie Oracle v9i oder Oracle v10g Release 1 verwenden, müssen Sie eine Ansicht erstellen, die SQLplus verwendet, um die QRadar -Integration zu ermöglichen. Wenn Sie Oracle 10g Release 2 oder höher verwenden, können Sie diesen Schritt überspringen:
CREATE VIEW qradar_audit_view AS SELECT CAST(dba_audit_trail.timestamp AS TIMESTAMP) AS qradar_time, dba_audit_trail.* FROM dba_audit_trail;Wenn Sie das JDBC -Protokoll verwenden, verwenden Sie bei der Konfiguration des JDBC -Protokolls in QRadardie folgenden spezifischen Parameter:
Tabelle 1. Protokollquellenparameter konfigurieren Parametername
Werte für Oracle v9i oder 10g Release 1
Werte für Oracle v10g Release 2 und v11g
Tabellenname QRadar_audit_anzeigen
DBA-Prüfprotokoll
Auswahlliste *
*
Feld vergleichen QRadar_Zeit
erweiterte_zeitmarke
Datenbankname Für alle unterstützten Versionen von Oraclemuss Datenbankname der genaue Servicename sein, der von Oracle Listenerverwendet wird. Sie können die verfügbaren Servicenamen anzeigen, indem Sie den folgenden Befehl auf dem Oracle -Host ausführen: lsnrctl status
Hinweis Stellen Sie sicher, dass der Datenbankbenutzer, den QRadar zum Abfragen von Ereignissen aus der Auditprotokolltabelle verwendet, über die entsprechenden Berechtigungen für das Tabellennamenobjekt verfügt. - Sie können nun QRadar für den Empfang von Ereignissen von einer Oracle -Datenbank konfigurieren: Wählen Sie in der Liste Protokollquellentyp die Option Oracle RDBMS-Prüfdatensatz aus.