Konfigurieren eines Oracle -Datenbankservers zum Senden von Prüfprotokollen an QRadar

Konfigurieren Sie Ihre Oracle -Einheit so, dass Prüfprotokolle an IBM QRadargesendet werden.

Vorbereitende Schritte

Hinweis: Weitere Informationen zur Installation von SMB Trail und abhängigen Protokollen finden Sie unter Installation von SMB Tail und abhängigen Protokollen.

Vorgehensweise

  1. Melden Sie sich beim Oracle -Host als Oracle -Benutzer an.
  2. Stellen Sie sicher, dass die Umgebungsvariablen ORACLE_HOME und ORACLE_SID für Ihre Implementierung ordnungsgemäß konfiguriert sind.
  3. Öffnen Sie die folgende Datei:

    ${ORACLE_HOME}/dbs/init${ORACLE_SID}.ora

  4. Wählen Sie eine der folgenden Optionen aus:
    1. Geben Sie für Datenbankprüfprotokolle den folgenden Befehl ein:

      *.audit_trail='DB'

    2. Geben Sie für syslog die folgenden Befehle ein:

      *.audit_trail='os'

      *.audit_syslog_level='local0.info'

      Sie müssen sicherstellen, dass der syslog-Dämon auf dem Oracle -Host für die Weiterleitung des Prüfprotokolls an QRadarkonfiguriert ist. Bei Systemen, auf denen Red Hat Enterprise ausgeführt wird, wirkt sich die folgende Zeile in der Datei /etc/syslog.conf auf die Weiterleitung aus:

      local0.info @ qradar.domain.tld

      Dabei ist qradar.domain.tld der Hostname von QRadar , der die Ereignisse empfängt. Die syslog-Konfiguration muss erneut geladen werden, damit der Befehl erkannt wird. Geben Sie auf einem System, auf dem Red Hat Enterprise ausgeführt wird, die folgende Zeile ein, um die syslog-Konfiguration neu zu laden:

      kill -HUP /var/run/syslogd.pid

  5. Speichern Sie und schließen Sie die Datei.
  6. Stellen Sie zum Neustart der Datenbank eine Verbindung zu SQLplus her und melden Sie sich als sysdba an:
    Beispiel: Enter user-name: sys as sysdba
  7. Beenden Sie die Datenbank, indem Sie die folgende Zeile eingeben:

    shutdown immediate

  8. Starten Sie die Datenbank erneut, indem Sie die folgende Zeile eingeben:

    startup

  9. Wenn Sie Oracle v9i oder Oracle v10g Release 1 verwenden, müssen Sie eine Ansicht erstellen, die SQLplus verwendet, um die QRadar -Integration zu ermöglichen. Wenn Sie Oracle 10g Release 2 oder höher verwenden, können Sie diesen Schritt überspringen:
    CREATE VIEW qradar_audit_view AS SELECT CAST(dba_audit_trail.timestamp AS TIMESTAMP) AS qradar_time, dba_audit_trail.* FROM dba_audit_trail;

    Wenn Sie das JDBC -Protokoll verwenden, verwenden Sie bei der Konfiguration des JDBC -Protokolls in QRadardie folgenden spezifischen Parameter:

    Tabelle 1. Protokollquellenparameter konfigurieren

    Parametername

    Werte für Oracle v9i oder 10g Release 1

    Werte für Oracle v10g Release 2 und v11g

    Tabellenname

    QRadar_audit_anzeigen

    DBA-Prüfprotokoll

    Auswahlliste

    *

    *

    Feld vergleichen

    QRadar_Zeit

    erweiterte_zeitmarke

    Datenbankname

    Für alle unterstützten Versionen von Oraclemuss Datenbankname der genaue Servicename sein, der von Oracle Listenerverwendet wird. Sie können die verfügbaren Servicenamen anzeigen, indem Sie den folgenden Befehl auf dem Oracle -Host ausführen: lsnrctl status

    Hinweis Stellen Sie sicher, dass der Datenbankbenutzer, den QRadar zum Abfragen von Ereignissen aus der Auditprotokolltabelle verwendet, über die entsprechenden Berechtigungen für das Tabellennamenobjekt verfügt.
  10. Sie können nun QRadar für den Empfang von Ereignissen von einer Oracle -Datenbank konfigurieren: Wählen Sie in der Liste Protokollquellentyp die Option Oracle RDBMS-Prüfdatensatz aus.