Configuration d'un serveur de base de données Oracle pour envoyer des journaux d'audit à QRadar

Configurez votre unité Oracle afin qu'elle envoie des journaux d'audit à IBM QRadar.

Avant de commencer

Remarque : pour plus d'informations sur l'installation de SMB Trail et des protocoles dépendants, voir Installation de SMB Tail et des protocoles dépendants.

Procédure

  1. Connectez-vous à l'hôte Oracle en tant qu'utilisateur Oracle.
  2. Vérifiez que les variables d'environnement ORACLE_HOME et ORACLE_SID sont configurées correctement pour votre déploiement.
  3. Ouvrez le fichier suivant :

    ${ORACLE_HOME}/dbs/init${ORACLE_SID}.ora

  4. Choisissez l'une des options suivantes :
    1. Pour les traces d'audit de base de données, entrez la commande suivante :

      *.audit_trail='DB'

    2. Pour syslog, entrez les commandes suivantes :

      *.audit_trail='os'

      *.audit_syslog_level='local0.info'

      Vous devez vous assurer que le démon syslog sur l'hôte Oracle est configuré pour transmettre le journal d'audit à QRadar. Pour les systèmes exécutant Red Hat Enterprise, la ligne suivante du fichier /etc/syslog.conf a un impact sur le transfert :

      local0.info @ qradar.domain.tld

      qradar.domain.tld représente le nom d'hôte de QRadar qui reçoit les événements. La configuration syslog doit être rechargée pour que la commande soit reconnue. Sur un système qui exécute Red Hat Enterprise, entrez la ligne suivante pour recharger la configuration syslog :

      kill -HUP /var/run/syslogd.pid

  5. Sauvegardez le fichier et fermez-le.
  6. Pour redémarrer la base de données, connectez-vous à SQLplus et ouvrez une session en tant que sysdba :
    Exemple: Enter user-name: sys as sysdba
  7. Arrêtez la base de données en tapant la ligne suivante :

    shutdown immediate

  8. Redémarrez la base de données en tapant la ligne suivante :

    startup

  9. Si vous utilisez Oracle v9i ou Oracle v10g Release 1, vous devez créer une vue qui utilise SQLplus pour activer l'intégration QRadar . Si vous utilisez Oracle 10g édition 2 ou ultérieure, vous pouvez ignorer cette étape :
    CREATE VIEW qradar_audit_view AS SELECT CAST(dba_audit_trail.timestamp AS TIMESTAMP) AS qradar_time, dba_audit_trail.* FROM dba_audit_trail;

    Si vous utilisez le protocole JDBC, utilisez les paramètres spécifiques suivants lorsque vous configurez le protocole JDBC dans QRadar :

    Tableau 1. Configuration des paramètres de source de journal

    Parameter Name

    Valeurs pour Oracle v9i ou 10g édition 1

    Valeurs pour Oracle v10g édition 2 et v11g

    Nom de la table

    QRadar_audit_view

    dba_audit_trail

    Sélectionner une liste

    *

    *

    Zone de comparaison

    QRadar_time

    extended_timestamp

    Nom de la base de données

    Pour toutes les versions prises en charge d'Oracle, le nom de la base de données doit correspondre au nom de service exact utilisé par le programme d'écoute Oracle. Vous pouvez afficher les noms de service disponibles en exécutant la commande suivante sur l'hôte Oracle : lsnrctl status

    Remarque: Vérifiez que l'utilisateur de base de données utilisé par QRadar pour interroger les événements de la table du journal d'audit dispose des droits appropriés pour l'objet Nom de la table.
  10. Vous pouvez désormais configurer QRadar pour recevoir des événements d'une base de données Oracle : dans la liste Log Source Type , sélectionnez l'option Oracle RDBMS Audit Record .