Configuration d'un serveur de base de données Oracle pour envoyer des journaux d'audit à QRadar
Configurez votre unité Oracle afin qu'elle envoie des journaux d'audit à IBM QRadar.
Avant de commencer
Procédure
- Connectez-vous à l'hôte Oracle en tant qu'utilisateur Oracle.
- Vérifiez que les variables d'environnement ORACLE_HOME et ORACLE_SID sont configurées correctement pour votre déploiement.
- Ouvrez le fichier suivant :
${ORACLE_HOME}/dbs/init${ORACLE_SID}.ora
- Choisissez l'une des options suivantes :
- Pour les traces d'audit de base de données, entrez la commande suivante :
*.audit_trail='DB'
- Pour syslog, entrez les commandes suivantes :
*.audit_trail='os'
*.audit_syslog_level='local0.info'
Vous devez vous assurer que le démon syslog sur l'hôte Oracle est configuré pour transmettre le journal d'audit à QRadar. Pour les systèmes exécutant Red Hat Enterprise, la ligne suivante du fichier /etc/syslog.conf a un impact sur le transfert :
local0.info @ qradar.domain.tldOù qradar.domain.tld représente le nom d'hôte de QRadar qui reçoit les événements. La configuration syslog doit être rechargée pour que la commande soit reconnue. Sur un système qui exécute Red Hat Enterprise, entrez la ligne suivante pour recharger la configuration syslog :
kill -HUP /var/run/syslogd.pid
- Pour les traces d'audit de base de données, entrez la commande suivante :
- Sauvegardez le fichier et fermez-le.
- Pour redémarrer la base de données, connectez-vous à SQLplus et ouvrez une session en tant que sysdba :Exemple:
Enter user-name: sys as sysdba - Arrêtez la base de données en tapant la ligne suivante :
shutdown immediate
- Redémarrez la base de données en tapant la ligne suivante :
startup
- Si vous utilisez Oracle v9i ou Oracle v10g Release 1, vous devez créer une vue qui utilise SQLplus pour activer l'intégration QRadar . Si vous utilisez Oracle 10g édition 2 ou ultérieure, vous pouvez ignorer cette étape :
CREATE VIEW qradar_audit_view AS SELECT CAST(dba_audit_trail.timestamp AS TIMESTAMP) AS qradar_time, dba_audit_trail.* FROM dba_audit_trail;Si vous utilisez le protocole JDBC, utilisez les paramètres spécifiques suivants lorsque vous configurez le protocole JDBC dans QRadar :
Tableau 1. Configuration des paramètres de source de journal Parameter Name
Valeurs pour Oracle v9i ou 10g édition 1
Valeurs pour Oracle v10g édition 2 et v11g
Nom de la table QRadar_audit_view
dba_audit_trail
Sélectionner une liste *
*
Zone de comparaison QRadar_time
extended_timestamp
Nom de la base de données Pour toutes les versions prises en charge d'Oracle, le nom de la base de données doit correspondre au nom de service exact utilisé par le programme d'écoute Oracle. Vous pouvez afficher les noms de service disponibles en exécutant la commande suivante sur l'hôte Oracle : lsnrctl status
Remarque: Vérifiez que l'utilisateur de base de données utilisé par QRadar pour interroger les événements de la table du journal d'audit dispose des droits appropriés pour l'objet Nom de la table. - Vous pouvez désormais configurer QRadar pour recevoir des événements d'une base de données Oracle : dans la liste Log Source Type , sélectionnez l'option Oracle RDBMS Audit Record .