Oracle Audit Vault

Le DSM IBM QRadar pour Oracle Audit Vault collecte des événements à partir d'un serveur Oracle Audit Vault.

Le tableau suivant décrit les spécifications pour le DSM Oracle Audit Vault :
Tableau 1. Spécifications du DSM Oracle Audit Vault
Spécification Valeur
Fabricant Oracle
Nom du DSM Oracle Audit Vault
Nom du fichier RPM DSM-OracleAuditvault-QRadar_version-build_number.noarch.rpm
Versions prises en charge 10.3 et 12.2
Protocole JDBC
Format d'événement Paire nom-valeur (NVP)
Types d'événements enregistrés

Tous les enregistrements d'audit de la table AVSYS.AV$ALERT_STORE pour V10.3 ou de la vue AVSYS.AV_ALERT_STORE_V personnalisée pour V12.2.

Pour plus d'informations sur les enregistrements d'audit, voir Configuration de Oracle Audit Vault pour communiquer avec QRadar®.

Reconnu automatiquement ? Non
Inclut l'identité ? Non
Inclut les propriétés personnalisées ? Non
Informations complémentaires Site Web Oracle (https://www.oracle.com/index.html)
Pour intégrer Oracle Audit Vault à QRadar, procédez comme suit :
  1. Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants à partir du IBM® sur votre QRadar Console :
    • RPM du protocole JDBC
    • RPM DSMCommon
    • RPM DSM Oracle Audit Vault
  2. Obtenez les informations de base de données pour votre serveur Oracle Audit Vault, puis configurez votre base de données Oracle Audit Vault pour autoriser les connexions TCP entrantes.
  3. Pour chaque instance d'Oracle Audit Vault, ajoutez une source de journal Oracle Audit Vault sur QRadar Event Collector. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter les événements d'Oracle Audit Vault :
    Tableau 2. Paramètres de source de journal JDBC Oracle Audit Vault
    Paramètre Valeur
    Type de source de journal Oracle Audit Vault
    Configuration du protocole JDBC
    Identificateur de source de journal

    Entrez un nom pour la source de journal. Le nom ne peut pas contenir d'espaces et doit être unique parmi toutes les sources de journal du type de source de journal configuré pour utiliser le protocole JDBC.

    Si la source de journal collecte des événements à partir d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, utilisez l'adresse IP ou le nom d'hôte du dispositif en tant que tout ou partie de la valeur Identificateur de source de journal ; par exemple, 192.168.1.1 ou JDBC192.168.1.1. Si la source de journal ne collecte pas les événements d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, vous pouvez utiliser n'importe quel nom unique pour la valeur Identificateur de source de journal ; par exemple, JDBC1, JDBC2.

    Type base de données Oracle
    Nom de la base de données Nom de la base de données Oracle Audit Vault.
    IP ou nom d'hôte Adresse IP ou nom d'hôte du serveur Oracle Audit Vault.
    Port Port à partir duquel la base de données Oracle Audit Vault écoute.
    Nom d'utilisateur Tout utilisateur disposant du droit AV_AUDITOR. Par exemple, AVAUDITOR.
    Mot de passe Mot de passe de l'utilisateur de la base de données.
    Requête prédéfinie Aucune
    Nom de la table

    Pour Oracle Audit Vault version 10.3, la valeur Nom de la table est AVSYS.AV$ALERT_STORE.

    Pour Oracle Audit Vault version 12.2, la valeur Nom de la table est AVSYS.AV_ALERT_STORE_V.

    Sélectionner une liste Liste des zones à inclure lors de l'interrogation d'événements dans le tableau. Vous pouvez utiliser une liste séparée par des virgules ou taper un astérisque (*) pour sélectionner tous les champs de la table ou de la vue. Si une liste séparée par des virgules est définie, la liste doit contenir la zone définie sous Compare Field.
    Zone de comparaison Pour Oracle Audit Vault version 10.3, la valeur Zone de comparaison est ALERT_SEQUENCE

    Pour Oracle Audit Vault version 12.2, la valeur Zone de comparaison est RECORD_ID.

    Utiliser les instructions préparées Vous devez sélectionner l'option Utiliser les instructions préparées.
    Date et heure de début (facultatif) Date et heure de début de l'extraction JDBC.
    Utiliser Oracle Encryption

    Les paramètres Oracle Encryption and Data Integrity sont également appelés Oracle Advanced Security.

    Si vous sélectionnez cette option, les connexions JDBC Oracle requièrent que le serveur prenne en charge des paramètres de chiffrement des données Oracle similaires à ceux du client.

    Pour plus d'informations sur la configuration des paramètres du protocole JDBC , voir c_logsource_JDBCprotocol.html.

  4. Vérifiez que QRadar est correctement configuré.
    Le tableau suivant présente un exemple de message d'événement d'audit analysé d'Oracle Audit Vault :
    Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.
    Tableau 3. Exemple de message Oracle Audit Vault
    Nom de l'événement catégorie de niveau inférieur Exemple de message de journal
    LOGON-success 3075
    ALERT_SEQUENCE: "25" AV_ALERT_TIME: "2010-01-11 13:02:13.30702" ACTUAL_ALERT_TIME: "2010-01-11 12:19:36.0" TIME_CLEARED: "null" ALERT_NAME: "testing2" TARGET_OWNER: "null" TARGET_OBJECT: "null" ASSOCIATED_OBJECT_OWNER: "null" ASSOCIATED_OBJECT_NAME: "null" ALERT_SEVERITY: "1" CLIENT_HOST: "host.domain.lab" CLIENT_HOSTIP: "<client_host_IP_address>" SOURCE_HOST: "<source_host_IP_address>" SOURCE_HOSTIP: "<source_host_IP_address>" PROCESS#: "3428" OSUSER_NAME: "null" USERNAME: "<os_user_name>" INSTANCE_NAME: "null" INSTANCE_NUMBER: "null" EVENT_STATUS: "0" CONTEXTID: "1561" SUB_CONTEXTID: "null" PARENT_CONTEXTID: "null" SOURCE_NAME: "XE" RECORD_ID: "23960" MSG_NUMBER: "0" CAT_ID: "2" EVENT_ID: "95" MSG_ARG_1: "null" MSG_ARG2: "null" MSG_ARG3: "null" MSG_ARG4: "null" MSG_ARG5: "null"