Oracle RDBMS Audit Record

Der RDBMS-Prüfsatz von IBM QRadar DSM für Oracle erfasst Protokolle aus einer Oracle -Datenbank.

In der folgenden Tabelle werden die Spezifikationen für Oracle RDBMS Audit Record DSM beschrieben:
Tabelle 1. Oracle RDBMS Audit Record DSM-Spezifikationen
Spezifikation Wert
Hersteller Oracle
DSM-Name Oracle RDBMS Audit Record
Name der RPM-Datei DSM-OracleDbAudit-QRadar_version-build_number.noarch.rpm
Unterstützte Versionen 9i, 10g, 11g, 12c (einschließlich einheitlicher Rechnungsprüfung), 19c
Protokoll JDBC, Syslog
Ereignisformat Name/Wert-Paar
Aufgezeichnete Ereignistypen Prüfdatensätze
Automatisch erkannt? Ja
Enthält Identität? Ja
Angepasste Eigenschaften einschließen? Nein
Weitere Informationen WebsiteOracle (https://www.oracle.com)
Führen Sie die folgenden Schritte aus, um Oracle RDBMS-Prüfdatensätze mit QRadarzu integrieren:
  1. Wenn automatische Updates nicht aktiviert sind, laden Sie die neueste Version der folgenden RPMs von der IBM® Support Website herunter und installieren Sie sie auf Ihrem QRadar Console:
    • Protokoll JDBC RPM
    • DSMCommon-RPM
    • Oracle RDBMS-Prüfprotokoll DSM RPM
  2. Konfigurieren Sie Ihre Oracle RDBMS-Prüfdatensatzeinheit für das Schreiben von Prüfprotokollen.
  3. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Oracle -Protokollquelle für RDBMS-Prüfdatensätze in der QRadar -Konsole hinzu. In den folgenden Tabellen werden die Parameter beschrieben, für die bestimmte Werte erforderlich sind, um Prüfereignisse aus Oracle RDBMS-Prüfdatensätzen zu erfassen:
    Tabelle 2. Oracle RDBMS Audit Record Syslog-Protokollquellenparameter
    Parameter Wert
    Protokollquellentyp Oracle RDBMS Audit Record
    Protokollkonfiguration Syslog
    Log Source Identifier (Protokollquellenkennung)

    Geben Sie eine eindeutige Kennung für die Protokollquelle ein.

    Tabelle 3. Oracle RDBMS-Prüfdatensatz JDBC -Protokollquellenparameter
    Parameter Wert
    Protokollquellentyp Oracle RDBMS Audit Record
    Protokollkonfiguration JDBC
    Log Source Identifier (Protokollquellenkennung)

    Geben Sie einen Namen für die Protokollquelle ein. Der Name darf keine Leerzeichen enthalten und muss unter allen Protokollquellen des Protokollquellentyps, der für die Verwendung des JDBC -Protokolls konfiguriert ist, eindeutig sein.

    Wenn die Protokollquelle Ereignisse von einer einzelnen Appliance erfasst, die über eine statische IP-Adresse oder einen Hostnamen verfügt, verwenden Sie die IP-Adresse oder den Hostnamen der Appliance als Wert für die Protokollquellenkennung , z. B. 192.168.1.1 oder JDBC192.168.1.1. Wenn die Protokollquelle keine Ereignisse von einer einzelnen Appliance mit einer statischen IP-Adresse oder einem Hostnamen erfasst, können Sie einen beliebigen eindeutigen Namen als Wert für Protokollquellenkennung verwenden, z. B. JDBC1, JDBC2.

    Datenbanktyp Oracle
    Datenbankname Der Name der Datenbank, aus der Sie Prüfprotokolle erfassen.
    IP-Managementadresse oder Hostname Die IP-Adresse oder der Hostname der Oracle -Datenbank.
    Port

    Geben Sie den JDBC -Port ein. Der JDBC -Port muss mit dem Listener-Port übereinstimmen, der in der fernen Datenbank konfiguriert ist. Die Datenbank muss eingehende TCP-Verbindungen zulassen. Der gültige Bereich liegt zwischen 1 und 65535.

    Die Standardwerte sind:

    • MSDE-1433
    • Postgres -5432
    • MySQL -3306
    • Sybase 1521
    • Oracle -1521
    • Informix® -9088
    • DB2® -50000

    Wenn eine Datenbankinstanz mit dem MSDE-Datenbanktyp verwendet wird, müssen Sie das Feld Port leer lassen.

    Username Ein Benutzerkonto für die Verbindung zur Datenbank. Der Benutzer muss über die Berechtigung AUDIT_ADMIN oder AUDIT_VIEWER verfügen.
    Password Das Kennwort, das für die Verbindung zur Datenbank erforderlich ist.
    vordefinierte Abfrage

    Wählen Sie eine vordefinierte Datenbankabfrage für die Protokollquelle aus. Wenn für den Protokollquellentyp keine vordefinierte Abfrage verfügbar ist, können Administratoren die Option none auswählen.

    Tabellenname Der Name der Tabelle oder Ansicht, die die Ereignisdatensätze enthält. Der Tabellenname kann die folgenden Sonderzeichen enthalten: Dollarzeichen ($), Nummernzeichen (#), Unterstreichungszeichen (_), Gedankenstrich (-) und Punkt (.).
    Auswahlliste Die Liste der einzuschließenden Felder, wenn die Tabelle nach Ereignissen abgefragt wird. Sie können eine durch Kommas getrennte Liste verwenden oder einen Stern (*) eingeben, um alle Felder aus der Tabelle oder Sicht auszuwählen. Wenn eine durch Kommas getrennte Liste definiert ist, muss die Liste das Feld enthalten, das im Vergleichsfelddefiniert ist.
    Feld vergleichen

    Geben Sie für Oracle 9i oder Oracle 10g Release 1 Qradar_timeein.

    Geben Sie für Oracle 10g Release 2, Oracle 11goder Oracle 12c (nicht vereinheitlichte Prüfung) extended_timestampein.

    Geben Sie für Oracle 12c (einheitliche Prüfung) event_timestampein.

    Oracle -Verschlüsselung verwenden

    Einstellungen fürOracle Encryption and Data Integrity werden auch als Oracle Advanced Securitybezeichnet.

    Wenn diese Option ausgewählt ist, muss der Server für Oracle JDBC -Verbindungen ähnliche Oracle -Datenverschlüsselungseinstellungen wie der Client unterstützen.

    Weitere Informationen zur Konfiguration von JDBC -Parametern finden Sie unter JDBC -Protokollkonfigurationsoptionen.

  4. Überprüfen Sie, ob QRadar ordnungsgemäß konfiguriert ist.
    Wichtig: Fügen Sie aufgrund von Formatierungsproblemen das Nachrichtenformat in einen Texteditor ein und entfernen Sie dann alle Rücklauf-und Zeilenvorschubzeichen.
    Die folgende Tabelle zeigt ein Beispiel für eine normalisierte Ereignisnachricht aus dem Oracle -RDBMS-Prüfdatensatz:
    Tabelle 4. Oracle RDBMS Audit Record
    Ereignisname Untergeordnete Kategorie Beispielprotokollnachricht
    SELECT erfolgreich Systemaktion zulassen

    OS_USERNAME: "os_username" USERNAME: "username" USERHOST: "userhost" TERMINAL: "terminal" TIMESTAMP: "2017-04-05 21:04:02.0" OWNER: "owner" OBJ_NAME: "PARTIAL_ALERT" ACTION: "3" ACTION_NAME: "SELECT" NEW_OWNER: "null" NEW_NAME: "null" OBJ_PRIVILEGE: "null" SYS_PRIVILEGE: "null" ADMIN_OPTION: "null" GRANTEE: "null" AUDIT_OPTION: "null" SES_ACTIONS: "null" LOGOFF_TIME: "null" LOGOFF_LREAD: "null" LOGOFF_PREAD: "null" LOGOFF_LWRITE: "null" LOGOFF_DLOCK: "null" COMMENT_TEXT: "null" SESSIONID: "xxxxxx" ENTRYID: "2" STATEMENTID: "2" RETURNCODE: "0" PRIV_USED: "null" CLIENT_ID: "null" ECONTEXT_ID: "null" SESSION_CPU: "null" EXTENDED_TIMESTAMP: "2017-04-05 21:04:02.318133 America/Halifax" PROXY_SESSIONID: "null" GLOBAL_UID: "null" INSTANCE_NUMBER: "0" OS_PROCESS: "9276" TRANSACTIONID: "null" SCN: "3842851" SQL_BIND: "null" SQL_TEXT: "null" OBJ_EDITION_NAME: "null" DBID: "xxxxxxxxxx"
    AUDIT fehlgeschlagen Fehlgeschlagene Konfigurationsänderung

       
    AUDIT_TYPE: "Standard" SESSIONID: "xxxxxxxxxx" PROXY_SESSIONID: "0" OS_USERNAME: "os_username" USERHOST: "userhost" TERMINAL: "terminal" INSTANCE_ID: "1" DBID: "xxxxxxxxxx" AUTHENTICATION_TYPE: "(TYPE=(DATABASE));" DBUSERNAME: "dbusername" DBPROXY_USERNAME: "null" EXTERNAL_USERID: "null" GLOBAL_USERID: "null" CLIENT_PROGRAM_NAME: "client_program_name" DBLINK_INFO: "null" XS_USER_NAME: "null" XS_SESSIONID: "000000000000000000000000000000000000000000000000000000000000000000" ENTRY_ID: "3" STATEMENT_ID: "11" EVENT_TIMESTAMP: "2017-04-05 20:44:21.29604" ACTION_NAME: "AUDIT" RETURN_CODE: "1031" OS_PROCESS: "1749" TRANSACTION_ID: "0000000000000000" SCN: "3841187" EXECUTION_ID: "null" OBJECT_SCHEMA: "null" OBJECT_NAME: "null" SQL_TEXT: "audit all" SQL_BINDS: "null" APPLICATION_CONTEXTS: "null" CLIENT_IDENTIFIER: "null" NEW_SCHEMA: "null" NEW_NAME: "null" OBJECT_EDITION: "null" SYSTEM_PRIVILEGE_USED: "null" SYSTEM_PRIVILEGE: "null" AUDIT_OPTION: "CREATE SESSION" OBJECT_PRIVILEGES: "null" ROLE: "null" TARGET_USER: "null" EXCLUDED_USER: "null" EXCLUDED_SCHEMA: "null" EXCLUDED_OBJECT: "null" ADDITIONAL_INFO: "null" UNIFIED_AUDIT_POLICIES: "null" FGA_POLICY_NAME: "null" XS_INACTIVITY_TIMEOUT: "0" XS_ENTITY_TYPE: "null" XS_TARGET_PRINCIPAL_NAME: "null" XS_PROXY_USER_NAME: "null" XS_DATASEC_POLICY_NAME: "null" XS_SCHEMA_NAME: "null" XS_CALLBACK_EVENT_TYPE: "null" XS_PACKAGE_NAME: "null" XS_PROCEDURE_NAME: "null" XS_ENABLED_ROLE: "null" XS_COOKIE: "null" XS_NS_NAME: "null" XS_NS_ATTRIBUTE: "null" XS_NS_ATTRIBUTE_OLD_VAL: "null" XS_NS_ATTRIBUTE_NEW_VAL: "null" DV_ACTION_CODE: "0" DV_ACTION_NAME: "null" DV_EXTENDED_ACTION_CODE: "0" DV_GRANTEE: "null" DV_RETURN_CODE: "0" DV_ACTION_OBJECT_NAME: "null" DV_RULE_SET_NAME: "null" DV_COMMENT: "null" DV_FACTOR_CONTEXT: "null" DV_OBJECT_STATUS: "null" OLS_POLICY_NAME: "null" OLS_GRANTEE: "null" OLS_MAX_READ_LABEL: "null" OLS_MAX_WRITE_LABEL: "null" OLS_MIN_WRITE_LABEL: "null" OLS_PRIVILEGES_GRANTED: "null" OLS_PROGRAM_UNIT_NAME: "null" OLS_PRIVILEGES_USED: "null" OLS_STRING_LABEL: "null" OLS_LABEL_COMPONENT_TYPE: "null" OLS_LABEL_COMPONENT_NAME: "null" OLS_PARENT_GROUP_NAME: "null" OLS_OLD_VALUE: "null" OLS_NEW_VALUE: "null" RMAN_SESSION_RECID: "0" RMAN_SESSION_STAMP: "0" RMAN_OPERATION: "null" RMAN_OBJECT_TYPE: "null" RMAN_DEVICE_TYPE: "null" DP_TEXT_PARAMETERS1: "null" DP_BOOLEAN_PARAMETERS1: "null" DIRECT_PATH_NUM_COLUMNS_LOADED: "0"