Lorsque vous utilisez Oracle RDBMS OS Audit Record DSM for IBM
QRadar, vous pouvez surveiller les enregistrements d'audit stockés dans le fichier du système d'exploitation local.
A propos de cette tâche
Lorsque des fichiers d'événements d'audit sont créés ou mis à jour dans le répertoire du système d'exploitation local, un script Perl détecte la modification, puis transmet les données à QRadar. Le script Perl surveille le fichier journal d'audit et combine toutes les entrées de journal multiligne dans une seule entrée de journal pour s'assurer que les journaux ne sont pas transmis en ligne par ligne. Ce format correspond au format du fichier journal. Les journaux sont ensuite envoyés à l'aide de Syslog vers QRadar. Les scripts Perl écrits pour Oracle RDBMS OS Audit Record fonctionnent uniquement sur les serveurs Linux® ou UNIX. Les installations Perl basées sur Windows ne sont pas prises en charge.
Procédure
- Accédez au site Web IBM Support (https://www.ibm.com/support/fixcentral) et téléchargez le script suivant:
QRadar 7.4.0 -
7.4.0-QRADAR-SCRIPT-oracle_osauditlog_fwdr_5.3.tar.gz (https://www.ibm.com/support/fixcentral/swg/selectFixes?parent=IBM%20Security&product=ibm/Other+software/IBM+Security+QRadar+SIEM&release=All&platform=All&function=fixId&fixids=7.4.0-QRADAR-SCRIPT-oracle_osauditlog_fwdr_5.3.tar.gz&includeSupersedes=0)
- Entrez la commande suivante pour extraire le fichier :
tar -zxvf oracle_osauditlog_fwdr_5.3.tar.gz
- Copiez le script Perl sur le serveur qui héberge le serveur Oracle.
Remarque: Perl 5.8 doit être installé sur le périphérique qui héberge le serveur Oracle . Si vous n'avez pas installé Perl 5.8, vous pouvez être invité à indiquer que des fichiers de bibliothèque sont manquants lorsque vous tentez de démarrer le script Oracle OS Audit. Vérifiez que Perl 5.8 est installé avant de continuer.
- Connectez-vous à l'hôte Oracle en tant qu'utilisateur Oracle ayant le privilège SYS ou root.
- Assurez-vous que les variables d'environnement REP_BASE_ORACLE et ID_ORAC_SID sont configurées correctement pour votre déploiement.
- Ouvrez le fichier suivant :
${ORACLE_HOME}/dbs/init${ORACLE_SID}.ora
- Pour syslog, ajoutez les lignes suivantes au fichier :
*.audit_trail=os *.audit_syslog_level=local0.info
- Vérifiez que le compte dispose des droits d'accès en lecture/écriture pour le répertoire suivant :
- Redémarrez l'instance de base de données Oracle.
- Démarrez le script du DSM d'audit de système d'exploitation :
oracle_osauditlog_fwdr_5.3.pl -t target_host -d logs_directory
Si vous redémarrez votre serveur Oracle, vous devez redémarrer le script :
oracle_osauditlog_fwdr.pl -t target_host -d logs_directory
Pour plus d'informations sur les paramètres de la commande Oracle OS Audit, voir Paramètres de la commande Oracle RDBMS OS Audit Record.
Etape suivante
Configurez une source de journal dans QRadar. Pour plus d'informations sur les paramètres de source de journal d'audit du système d'exploitation Oracle, voir Paramètres de source de journal Syslog pour Oracle RDBMS OS Audit Record ou Paramètres de source de journal du fichier journal pour Oracle RDBMS OS Audit Record.