Configuración de un servidor de bases de datos Oracle para enviar registros de auditoría a QRadar

Configure el dispositivo Oracle para enviar registros de auditoría a IBM QRadar.

Antes de empezar

Nota: Para obtener más información sobre la instalación de SMB Trail y los protocolos dependientes, consulte Instalación de SMB Tail y el protocolo dependiente.

Procedimiento

  1. Inicie sesión en el host Oracle como usuario Oracle .
  2. Asegúrese de que las variables de entorno ORACLE_HOME y ORACLE_SID estén configuradas correctamente para el despliegue.
  3. Abra el archivo siguiente:

    ${ORACLE_HOME}/dbs/init${ORACLE_SID}.ora

  4. Elija una de las opciones siguientes:
    1. Para los seguimientos de auditoría de base de datos, escriba el mandato siguiente:

      *.audit_trail='DB'

    2. Para syslog, escriba los mandatos siguientes:

      *.audit_trail='os'

      *.audit_syslog_level='local0.info'

      Debe asegurarse de que el daemon syslog en el host Oracle esté configurado para reenviar el registro de auditoría a QRadar. Para los sistemas que ejecutan Red Hat Enterprise, la línea siguiente en el archivo /etc/syslog.conf afecta al reenvío:

      local0.info @ qradar.domain.tld

      Donde qradar.domain.tld es el nombre de host de QRadar que recibe los sucesos. La configuración de syslog debe volver a cargarse para que se reconozca el mandato. En un sistema que ejecute Red Hat Enterprise, escriba la línea siguiente para volver a cargar la configuración de syslog:

      kill -HUP /var/run/syslogd.pid

  5. Guarde y salga del archivo.
  6. Para reiniciar la base de datos, conéctese a SQLplus e inicie sesión como sysdba:
    Ejemplo: Enter user-name: sys as sysdba
  7. Cierre la base de datos escribiendo la línea siguiente:

    shutdown immediate

  8. Reinicie la base de datos escribiendo la línea siguiente:

    startup

  9. Si utiliza Oracle v9i u Oracle v10g Release 1, debe crear una vista que utilice SQLplus para habilitar la integración de QRadar . Si utiliza Oracle 10g Release 2 o posterior, puede omitir este paso:
    CREATE VIEW qradar_audit_view AS SELECT CAST(dba_audit_trail.timestamp AS TIMESTAMP) AS qradar_time, dba_audit_trail.* FROM dba_audit_trail;

    Si está utilizando el protocolo JDBC , cuando configure el protocolo JDBC dentro de QRadar, utilice los siguientes parámetros específicos:

    Tabla 1. Configuración de los parámetros de origen de registro

    Nombre de parámetro

    Oracle v9i o 10g Release 1 Valores

    Valores de Oracle v10g Release 2 y v11g

    Nombre de tabla

    QRadar_vista de auditoría

    dba_audit_trail

    Lista de selección

    *

    *

    Campo de comparación

    QRadar_hora

    fecha_fecha_hora_ampliada

    Nombre de base de datos

    Para todas las versiones soportadas de Oracle, el Nombre de base de datos debe ser el nombre de servicio exacto que utiliza el Oracle . Puede ver los nombres de servicio disponibles ejecutando el mandato siguiente en el host de Oracle : lsnrctl status

    Nota: Asegúrese de que el usuario de base de datos que QRadar utiliza para consultar sucesos de la tabla de registro de auditoría tenga los permisos adecuados para el objeto Nombre de tabla.
  10. Ahora puede configurar QRadar para recibir sucesos de una base de datos Oracle : en la lista Tipo de origen de registro , seleccione la opción Oracle RDBMS .