Configuración de Oracle RDBMS OS Audit Record para comunicarse con QRadar

Al utilizar Oracle RDBMS OS Audit Record DSM for IBM QRadar, puede supervisar los registros de auditoría almacenados en el archivo del sistema operativo local.

Acerca de esta tarea

Cuando se crean o actualizan archivos de sucesos de auditoría en el directorio del sistema operativo local, un script Perl detecta el cambio y, a continuación, reenvía los datos a QRadar. El script Perl supervisa el archivo de registro de auditoría y combina las entradas de registro de varias líneas en una única entrada de registro para asegurarse de que los registros no se reenvían línea por línea. Este formato coincide con el formato del archivo de registro. A continuación, los registros se envían utilizando Syslog a QRadar. Los scripts Perl que se escriben para el registro de auditoría de sistema operativo RDBMS de Oracle solo funcionan en servidores Linux® o UNIX. Las instalaciones de Perl basadas en Windows no están soportadas.

Procedimiento

  1. Vaya al sitio web de soporte deIBM (https://www.ibm.com/support/fixcentral) y descargue el script siguiente:
    QRadar 7.4.0 - 7.4.0-QRADAR-SCRIPT-oracle_osauditlog_fwdr_5.3.tar.gz (https://www.ibm.com/support/fixcentral/swg/selectFixes?parent=IBM%20Security&product=ibm/Other+software/IBM+Security+QRadar+SIEM&release=All&platform=All&function=fixId&fixids=7.4.0-QRADAR-SCRIPT-oracle_osauditlog_fwdr_5.3.tar.gz&includeSupersedes=0)
  2. Escriba el mandato siguiente para extraer el archivo:

    tar -zxvf oracle_osauditlog_fwdr_5.3.tar.gz

  3. Copie el script Perl en el servidor que aloja el servidor Oracle .
    Nota: Perl 5.8 debe estar instalado en el dispositivo que aloja el servidor Oracle . Si no tiene instalado Perl 5.8 , es posible que se le solicite que los archivos de biblioteca falten cuando intente iniciar el script de auditoría del sistema operativo Oracle . Verifique que Perl 5.8 esté instalado antes de continuar.
  4. Inicie sesión en el host Oracle como un usuario Oracle que tenga el privilegio SYS o root.
  5. Asegúrese de que las variables de entorno ORACLE_HOME y ORACLE_SID estén configuradas correctamente para el despliegue.
  6. Abra el archivo siguiente:

    ${ORACLE_HOME}/dbs/init${ORACLE_SID}.ora

  7. Para syslog, añada las líneas siguientes al archivo:

    *.audit_trail=os *.audit_syslog_level=local0.info

  8. Verifique que la cuenta tiene permisos de lectura/escritura para el directorio siguiente:

    /var/lock/ /var/run/

  9. Reinicie la instancia de base de datos de Oracle .
  10. Inicie el script DSM de auditoría de sistema operativo:

    oracle_osauditlog_fwdr_5.3.pl -t target_host -d logs_directory

    Si reinicia el servidor de Oracle , debe reiniciar el script:

    oracle_osauditlog_fwdr.pl -t target_host -d logs_directory

    Para obtener más información sobre los parámetros del mandato de auditoría del SO Oracle , consulte Parámetros del mandato Oracle RDBMS OS Audit Record.

Qué hacer a continuación

Configure un origen de registro en QRadar. Para obtener más información sobre los parámetros de origen de registro de auditoría de SO Oracle , consulte Parámetros de origen de registro de Syslog para Oracle RDBMS OS Audit Record o Parámetros de origen de registro de archivo de registro para Oracle RDBMS OS Audit Record.