Oracle Audit Vault

El IBM QRadar DSM para Oracle Audit Vault recopila sucesos de un servidor de Oracle Audit Vault.

En la tabla siguiente se describen las especificaciones del DSM de caja fuerte de auditoría de Oracle :
Tabla 1. Oracle Audit Vault
Especificación Valor
Fabricante Oracle
Nombre de DSM Oracle Audit Vault
Nombre de archivo RPM DSM-OracleAuditvault-QRadar_version-build_number.noarch.rpm
Versiones soportadas 10.3 y 12.2
Protocolo JDBC
Formato del evento par nombre-valor (NVP)
Tipos de sucesos registrados

Todos los registros de auditoría de AVSYS.AV$ALERT_STORE table para V10.3, o desde AVSYS.AV_ALERT_STORE_V para V12.2.

Para obtener más información sobre los registros de auditoría, consulte Configuración de Oracle Audit Vault para comunicarse con QRadar®.

¿Descubierto automáticamente? Nee
¿Incluye identidad? Nee
¿Incluye propiedades personalizadas? Nee
Más información Sitio web deOracle (https://www.oracle.com/index.html)
Para integrar Oracle Audit Vault con QRadar, realice los pasos siguientes:
  1. Si las actualizaciones automáticas no están activadas, descargue e instale la versión más reciente de los siguientes RPM desde el IBM® en su QRadar Console:
    • RPM de protocolo JDBC
    • RPM DSMCommon
    • Oracle Auditoría de almacén DSM RPM
  2. Obtenga la información de la base de datos para el servidor de Oracle Audit Vault y, a continuación, configure la base de datos de Oracle Audit Vault para permitir conexiones TCP de entrada.
  3. Para cada instancia de Oracle Audit Vault, añada un origen de registro de Oracle Audit Vault en QRadar Event Collector. La tabla siguiente describe los parámetros que requieren valores específicos para recopilar sucesos de Oracle Audit Vault:
    Tabla 2. Parámetros de origen de registro de Oracle Audit Vault JDBC
    Parámetro Valor
    Tipo de origen de registro Oracle Audit Vault
    Configuración de protocolo JDBC
    Identificador de origen de registro

    Escriba un nombre para el origen de registro. El nombre no puede contener espacios y debe ser exclusivo entre todos los orígenes de registro del tipo de origen de registro configurado para utilizar el protocolo JDBC .

    Si el origen de registro recopila sucesos de un único dispositivo que tiene una dirección IP estática o un nombre de host, utilice la dirección IP o el nombre de host del dispositivo como todo o parte del valor Identificador de origen de registro ; por ejemplo, 192.168.1.1 o JDBC192.168.1.1. Si el origen de registro no recopila sucesos de un único dispositivo que tenga una dirección IP estática o un nombre de host, puede utilizar cualquier nombre exclusivo para el valor Identificador de origen de registro ; por ejemplo, JDBC1, JDBC2.

    Tipo de base de datos Oracle
    Nombre de base de datos El nombre de la base de datos de Oracle Audit Vault.
    IP o nombre de host La dirección IP o el nombre de host del servidor de caja fuerte de auditoría de Oracle .
    Puerto El puerto desde el que está a la escucha la base de datos de Oracle Audit Vault.
    Nombre de usuario Cualquier usuario con el permiso AV_AUDITOR. Por ejemplo, AVAUDITOR.
    Contraseña La contraseña del usuario de base de datos.
    Consulta predefinida Ninguna
    Nombre de tabla

    Para Oracle Audit Vault Version 10.3, el valor Nombre de tabla es AVSYS.AV$ALERT_STORE.

    Para Oracle Audit Vault Version 12.2, el valor de Nombre de tabla es AVSYS.AV_ALERT_STORE_V.

    Lista de selección Lista de campos que se deben incluir cuando la tabla busca sucesos. Puede utilizar una lista separada por comas o escribir un asterisco (*) para seleccionar todos los campos de la tabla o vista. Si se define una lista separada por comas, la lista debe contener el campo que está definido en el Campo de comparación.
    Campo de comparación Para Oracle Audit Vault Version 10.3, el valor de Campo de comparación es ALERT_SEQUENCE

    Para Oracle Audit Vault Version 12.2, el valor de Campo de comparación es RECORD_ID.

    Utilizar sentencias preparadas Debe seleccionar la opción Utilizar sentencias preparadas .
    Fecha y hora de inicio (Opcional) La fecha y hora iniciales para la recuperación de JDBC .
    Utilizar cifrado Oracle

    Oracle Valores de cifrado e integridad de datos también se conoce como Oracle Advanced Security.

    Si se selecciona, los conexiones JDBC de Oracle requerirán que el servidor dé soporte a valores de cifrado de datos de Oracle similares a los del cliente.

    Para obtener más información sobre cómo configurar los parámetros del protocolo JDBC , consulte c_logsource_JDBCprotocol.html.

  4. Verifique que QRadar se ha configurado correctamente.
    La tabla siguiente muestra un mensaje de suceso de auditoría analizado de ejemplo de Oracle Audit Vault:
    Importante: Debido a problemas de formato, pegue el formato de mensaje en un editor de texto y, a continuación, elimine los caracteres de retorno de carro o salto de línea.
    Tabla 3. Oracle Audit Vault
    Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo
    LOGON-éxito 3075
    ALERT_SEQUENCE: "25" AV_ALERT_TIME: "2010-01-11 13:02:13.30702" ACTUAL_ALERT_TIME: "2010-01-11 12:19:36.0" TIME_CLEARED: "null" ALERT_NAME: "testing2" TARGET_OWNER: "null" TARGET_OBJECT: "null" ASSOCIATED_OBJECT_OWNER: "null" ASSOCIATED_OBJECT_NAME: "null" ALERT_SEVERITY: "1" CLIENT_HOST: "host.domain.lab" CLIENT_HOSTIP: "<client_host_IP_address>" SOURCE_HOST: "<source_host_IP_address>" SOURCE_HOSTIP: "<source_host_IP_address>" PROCESS#: "3428" OSUSER_NAME: "null" USERNAME: "<os_user_name>" INSTANCE_NAME: "null" INSTANCE_NUMBER: "null" EVENT_STATUS: "0" CONTEXTID: "1561" SUB_CONTEXTID: "null" PARENT_CONTEXTID: "null" SOURCE_NAME: "XE" RECORD_ID: "23960" MSG_NUMBER: "0" CAT_ID: "2" EVENT_ID: "95" MSG_ARG_1: "null" MSG_ARG2: "null" MSG_ARG3: "null" MSG_ARG4: "null" MSG_ARG5: "null"