Configuración de un servidor de bases de datos Oracle para enviar registros de auditoría a QRadar
Configure el dispositivo Oracle para enviar registros de auditoría a IBM QRadar.
Antes de empezar
Procedimiento
- Inicie sesión en el host Oracle como usuario Oracle .
- Asegúrese de que las variables de entorno ORACLE_HOME y ORACLE_SID estén configuradas correctamente para el despliegue.
- Abra el archivo siguiente:
${ORACLE_HOME}/dbs/init${ORACLE_SID}.ora
- Elija una de las opciones siguientes:
- Para los seguimientos de auditoría de base de datos, escriba el mandato siguiente:
*.audit_trail='DB'
- Para syslog, escriba los mandatos siguientes:
*.audit_trail='os'
*.audit_syslog_level='local0.info'
Debe asegurarse de que el daemon syslog en el host Oracle esté configurado para reenviar el registro de auditoría a QRadar. Para los sistemas que ejecutan Red Hat Enterprise, la línea siguiente en el archivo /etc/syslog.conf afecta al reenvío:
local0.info @ qradar.domain.tldDonde qradar.domain.tld es el nombre de host de QRadar que recibe los sucesos. La configuración de syslog debe volver a cargarse para que se reconozca el mandato. En un sistema que ejecute Red Hat Enterprise, escriba la línea siguiente para volver a cargar la configuración de syslog:
kill -HUP /var/run/syslogd.pid
- Para los seguimientos de auditoría de base de datos, escriba el mandato siguiente:
- Guarde y salga del archivo.
- Para reiniciar la base de datos, conéctese a SQLplus e inicie sesión como sysdba:Ejemplo:
Enter user-name: sys as sysdba - Cierre la base de datos escribiendo la línea siguiente:
shutdown immediate
- Reinicie la base de datos escribiendo la línea siguiente:
startup
- Si utiliza Oracle v9i u Oracle v10g Release 1, debe crear una vista que utilice SQLplus para habilitar la integración de QRadar . Si utiliza Oracle 10g Release 2 o posterior, puede omitir este paso:
CREATE VIEW qradar_audit_view AS SELECT CAST(dba_audit_trail.timestamp AS TIMESTAMP) AS qradar_time, dba_audit_trail.* FROM dba_audit_trail;Si está utilizando el protocolo JDBC , cuando configure el protocolo JDBC dentro de QRadar, utilice los siguientes parámetros específicos:
Tabla 1. Configuración de los parámetros de origen de registro Nombre de parámetro
Oracle v9i o 10g Release 1 Valores
Valores de Oracle v10g Release 2 y v11g
Nombre de tabla QRadar_vista de auditoría
dba_audit_trail
Lista de selección *
*
Campo de comparación QRadar_hora
fecha_fecha_hora_ampliada
Nombre de base de datos Para todas las versiones soportadas de Oracle, el Nombre de base de datos debe ser el nombre de servicio exacto que utiliza el Oracle . Puede ver los nombres de servicio disponibles ejecutando el mandato siguiente en el host de Oracle : lsnrctl status
Nota: Asegúrese de que el usuario de base de datos que QRadar utiliza para consultar sucesos de la tabla de registro de auditoría tenga los permisos adecuados para el objeto Nombre de tabla. - Ahora puede configurar QRadar para recibir sucesos de una base de datos Oracle : en la lista Tipo de origen de registro , seleccione la opción Oracle RDBMS .