Oracle Audit Vault
Le DSM IBM QRadar pour Oracle Audit Vault collecte des événements à partir d'un serveur Oracle Audit Vault.
| Spécification | Valeur |
|---|---|
| Fabricant | Oracle |
| Nom du DSM | Oracle Audit Vault |
| Nom du fichier RPM | DSM-OracleAuditvault-QRadar_version-build_number.noarch.rpm |
| Versions prises en charge | 10.3 et 12.2 |
| Protocole | JDBC |
| Format d'événement | Paire nom-valeur (NVP) |
| Types d'événements enregistrés | Tous les enregistrements d'audit de la table AVSYS.AV$ALERT_STORE pour V10.3 ou de la vue AVSYS.AV_ALERT_STORE_V personnalisée pour V12.2. Pour plus d'informations sur les enregistrements d'audit, voir Configuration de Oracle Audit Vault pour communiquer avec QRadar®. |
| Reconnu automatiquement ? | Non |
| Inclut l'identité ? | Non |
| Inclut les propriétés personnalisées ? | Non |
| Informations complémentaires | Site Web Oracle (https://www.oracle.com/index.html) |
- Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants à partir du IBM® sur votre QRadar
Console :
- RPM du protocole JDBC
- RPM DSMCommon
- RPM DSM Oracle Audit Vault
- Obtenez les informations de base de données pour votre serveur Oracle Audit Vault, puis configurez votre base de données Oracle Audit Vault pour autoriser les connexions TCP entrantes.
- Pour chaque instance d'Oracle Audit Vault, ajoutez une source de journal Oracle Audit Vault sur QRadar Event Collector. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter les événements d'Oracle Audit Vault :
Tableau 2. Paramètres de source de journal JDBC Oracle Audit Vault Paramètre Valeur Type de source de journal Oracle Audit Vault Configuration du protocole JDBC Identificateur de source de journal Entrez un nom pour la source de journal. Le nom ne peut pas contenir d'espaces et doit être unique parmi toutes les sources de journal du type de source de journal configuré pour utiliser le protocole JDBC.
Si la source de journal collecte des événements à partir d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, utilisez l'adresse IP ou le nom d'hôte du dispositif en tant que tout ou partie de la valeur Identificateur de source de journal ; par exemple, 192.168.1.1 ou JDBC192.168.1.1. Si la source de journal ne collecte pas les événements d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, vous pouvez utiliser n'importe quel nom unique pour la valeur Identificateur de source de journal ; par exemple, JDBC1, JDBC2.
Type base de données Oracle Nom de la base de données Nom de la base de données Oracle Audit Vault. IP ou nom d'hôte Adresse IP ou nom d'hôte du serveur Oracle Audit Vault. Port Port à partir duquel la base de données Oracle Audit Vault écoute. Nom d'utilisateur Tout utilisateur disposant du droit AV_AUDITOR. Par exemple, AVAUDITOR. Mot de passe Mot de passe de l'utilisateur de la base de données. Requête prédéfinie Aucune Nom de la table Pour Oracle Audit Vault version 10.3, la valeur Nom de la table est AVSYS.AV$ALERT_STORE.
Pour Oracle Audit Vault version 12.2, la valeur Nom de la table est AVSYS.AV_ALERT_STORE_V.
Sélectionner une liste Liste des zones à inclure lors de l'interrogation d'événements dans le tableau. Vous pouvez utiliser une liste séparée par des virgules ou taper un astérisque (*) pour sélectionner tous les champs de la table ou de la vue. Si une liste séparée par des virgules est définie, la liste doit contenir la zone définie sous Compare Field. Zone de comparaison Pour Oracle Audit Vault version 10.3, la valeur Zone de comparaison est ALERT_SEQUENCE Pour Oracle Audit Vault version 12.2, la valeur Zone de comparaison est RECORD_ID.
Utiliser les instructions préparées Vous devez sélectionner l'option Utiliser les instructions préparées. Date et heure de début (facultatif) Date et heure de début de l'extraction JDBC. Utiliser Oracle Encryption Les paramètres Oracle Encryption and Data Integrity sont également appelés Oracle Advanced Security.
Si vous sélectionnez cette option, les connexions JDBC Oracle requièrent que le serveur prenne en charge des paramètres de chiffrement des données Oracle similaires à ceux du client.
Pour plus d'informations sur la configuration des paramètres du protocole JDBC , voir c_logsource_JDBCprotocol.html.
- Vérifiez que QRadar est correctement configuré.Le tableau suivant présente un exemple de message d'événement d'audit analysé d'Oracle Audit Vault :Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.
Tableau 3. Exemple de message Oracle Audit Vault Nom de l'événement catégorie de niveau inférieur Exemple de message de journal LOGON-success 3075 ALERT_SEQUENCE: "25" AV_ALERT_TIME: "2010-01-11 13:02:13.30702" ACTUAL_ALERT_TIME: "2010-01-11 12:19:36.0" TIME_CLEARED: "null" ALERT_NAME: "testing2" TARGET_OWNER: "null" TARGET_OBJECT: "null" ASSOCIATED_OBJECT_OWNER: "null" ASSOCIATED_OBJECT_NAME: "null" ALERT_SEVERITY: "1" CLIENT_HOST: "host.domain.lab" CLIENT_HOSTIP: "<client_host_IP_address>" SOURCE_HOST: "<source_host_IP_address>" SOURCE_HOSTIP: "<source_host_IP_address>" PROCESS#: "3428" OSUSER_NAME: "null" USERNAME: "<os_user_name>" INSTANCE_NAME: "null" INSTANCE_NUMBER: "null" EVENT_STATUS: "0" CONTEXTID: "1561" SUB_CONTEXTID: "null" PARENT_CONTEXTID: "null" SOURCE_NAME: "XE" RECORD_ID: "23960" MSG_NUMBER: "0" CAT_ID: "2" EVENT_ID: "95" MSG_ARG_1: "null" MSG_ARG2: "null" MSG_ARG3: "null" MSG_ARG4: "null" MSG_ARG5: "null"