Bei Verwendung des Oracle RDBMS OS Audit Record DSM for IBM
QRadarkönnen Sie die Prüfdatensätze überwachen, die in der lokalen Betriebssystemdatei gespeichert sind.
Informationen zu dieser Task
Wenn Prüfereignisdateien im lokalen Betriebssystemverzeichnis erstellt oder aktualisiert werden, erkennt ein Perl -Script die Änderung und leitet die Daten an QRadarweiter. Das Script Perl überwacht die Prüfprotokolldatei und kombiniert mehrzeilige Protokolleinträge in einem einzigen Protokolleintrag, um sicherzustellen, dass die Protokolle nicht zeilenweise weitergeleitet werden. Dieses Format entspricht dem Format in der Protokolldatei. Die Protokolle werden dann mit Syslog an QRadargesendet. Perl -Scripts, die für Oracle RDBMS OS Audit Record geschrieben werden, funktionieren nur auf Linux® -oder UNIX-Servern. Windows-basierte Perl -Installationen werden nicht unterstützt.
Vorgehensweise
- Rufen Sie die IBM Support-Website (https://www.ibm.com/support/fixcentral) auf und laden Sie das folgende Script herunter:
QRadar 7.4.0 -
7.4.0-QRADAR-SCRIPT-oracle_osauditlog_fwdr_5.3.tar.gz (https://www.ibm.com/support/fixcentral/swg/selectFixes?parent=IBM%20Security&product=ibm/Other+software/IBM+Security+QRadar+SIEM&release=All&platform=All&function=fixId&fixids=7.4.0-QRADAR-SCRIPT-oracle_osauditlog_fwdr_5.3.tar.gz&includeSupersedes=0)
- Geben Sie den folgenden Befehl ein, um die Datei zu extrahieren:
tar -zxvf oracle_osauditlog_fwdr_5.3.tar.gz
- Kopieren Sie das Script Perl auf den Server, der den Oracle -Server hostet.
Anmerkung: Perl 5.8 muss auf der Einheit installiert werden, die den Oracle -Server hostet. Wenn Perl 5.8 nicht installiert ist, werden Sie möglicherweise gefragt, ob Bibliotheksdateien fehlen, wenn Sie versuchen, das Oracle OS-Prüfscript zu starten. Überprüfen Sie, ob Perl 5.8 installiert ist, bevor Sie fortfahren.
- Melden Sie sich als Oracle -Benutzer mit SYS-oder Rootberechtigung am Oracle -Host an.
- Stellen Sie sicher, dass die Umgebungsvariablen ORACLE_HOME und ORACLE_SID für Ihre Implementierung ordnungsgemäß konfiguriert sind.
- Öffnen Sie die folgende Datei:
${ORACLE_HOME}/dbs/init${ORACLE_SID}.ora
- Fügen Sie für syslog die folgenden Zeilen zur Datei hinzu:
*.audit_trail=os *.audit_syslog_level=local0.info
- Überprüfen Sie, ob das Konto über Schreib-/Leseberechtigungen für das folgende Verzeichnis verfügt:
- Starten Sie die Oracle -Datenbankinstanz erneut.
- Starten Sie das DSM-Script für Betriebssystemprüfung:
oracle_osauditlog_fwdr_5.3.pl -t target_host -d logs_directory
Wenn Sie Ihren Oracle -Server erneut starten, müssen Sie das Script erneut starten:
oracle_osauditlog_fwdr.pl -t target_host -d logs_directory
Weitere Informationen zu Parametern des Befehls Oracle OS Audit finden Sie unter Parameter für den Oracle RDBMS OS Audit Record-Befehl.
Nächste Schritte
Konfigurieren Sie eine Protokollquelle in QRadar. Weitere Informationen zu den Parametern der Protokollquelle für das Oracle -Betriebssystemprotokoll finden Sie unter Syslog log log source parameters for Oracle RDBMS OS Audit Record oder unter Log File log source parameters for Oracle RDBMS OS Audit Record.