Oracle Audit Vault für die Kommunikation mit QRadar konfigurieren

Wenn Sie Oracle Audit Vault V12.2verwenden, müssen Sie eine Datenbankansicht erstellen. Wenn Sie Oracle Audit Vault V10.3verwenden, ist keine weitere Konfiguration erforderlich.

Vorgehensweise

  1. Melden Sie sich bei Ihrer Oracle Audit Vault V12.2 -Datenbank als Benutzer AVSYS an.
  2. Geben Sie die folgende Abfrage ein, um die Datenbankansicht zu erstellen:

    create or replace view AVSYS.AV_ALERT_STORE_V as select RECORD_ID, USER_NAME, SECURED_TARGET_ID, SECURED_TARGET_NAME, SECURED_TARGET_TYPE, EVENT_TIME, OSUSER_NAME, COMMAND_CLASS, nvl(to_number(decode(EVENT_STATUS,'SUCCESS','0','FAILURE','1','1')),1) EVENT_STATUS, EVENT_NAME EVENT_ID, nvl(ERROR_CODE,0) ERROR_CODE, ERROR_MESSAGE, AV_TIME, TARGET_TYPE, TARGET_OBJECT, TARGET_OWNER, CLIENT_HOST_NAME, CLIENT_IP, AUDIT_TRAIL_ID, MONITORING_POINT_ID, MARKER, ALERT_RAISED, ACTION_TAKEN, NETWORK_CONNECTION, LOGFILE_ID, SERVICE_NAME, POLICY_NAME, THREAT_SEVERITY, LOG_CAUSE, CLUSTER_ID, CLUSTER_TYPE, GRAMMAR_VERSION, CLIENT_PROGRAM, COMMAND_TEXT, COMMAND_PARAM, EXTENSION, SECURED_TARGET_CLASS, LOCATION, TERMINAL, CLIENT_ID from avsys.EVENT_LOG el where el.alert_raised = 1;

  3. Geben Sie die folgende Abfrage ein, um einem Benutzer mit der Berechtigung AV_AUDITOR das Lesen der erstellten Ansicht zu ermöglichen:

    grant select on AVSYS.AV_ALERT_STORE_V to AV_AUDITOR;