Oracle RDBMS Audit Record

Le DSM IBM QRadar pour Oracle RDBMS Audit Record collecte les journaux à partir d'une base de données Oracle.

Le tableau suivant décrit les spécifications pour le DSM Oracle RDBMS Audit Record :
Tableau 1. Spécifications du DSM Oracle RDBMS Audit Record
Spécification Valeur
Fabricant Oracle
Nom du DSM Oracle RDBMS Audit Record
Nom du fichier RPM DSM-OracleDbAudit-QRadar_version-build_number.noarch.rpm
Versions prises en charge 9i, 10g, 11g, 12c (y compris l'audit unifié), 19c
Protocole JDBC, Syslog
Format d'événement Paire nom-valeur
Types d'événements enregistrés Enregistrements d'audit
Reconnu automatiquement ? Oui
Inclut l'identité ? Oui
Inclut les propriétés personnalisées ? Non
Informations complémentaires Site Web Oracle (https://www.oracle.com)
Pour intégrer Oracle RDBMS Audit Record à QRadar, procédez comme suit :
  1. Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants à partir du IBM® sur votre QRadar Console :
    • RPM Protocole JDBC
    • RPM DSMCommon
    • Oracle Enregistrement d'audit RDBMS DSM RPM
  2. Configurez votre unité Oracle RDBMS Audit Record pour écrire des journaux d'audit.
  3. Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal Oracle RDBMS Audit Record à la console QRadar. Les tableaux suivants décrivent les paramètres qui requièrent des valeurs spécifiques pour collecter les événements d'audit à partir d'Oracle RDBMS OS Audit Record :
    Tableau 2. Paramètres de source de journal Oracle RDBMS Audit Record Syslog
    Paramètre Valeur
    Type de source de journal Oracle RDBMS Audit Record
    Configuration du protocole Syslog
    Identificateur de source de journal

    Entrez un nom unique pour la source de journal.

    Tableau 3. Paramètres de source de journal Oracle RDBMS Audit Record JDBC
    Paramètre Valeur
    Type de source de journal Oracle RDBMS Audit Record
    Configuration du protocole JDBC
    Identificateur de source de journal

    Entrez un nom pour la source de journal. Le nom ne peut pas contenir d'espaces et doit être unique parmi toutes les sources de journal du type de source de journal configuré pour utiliser le protocole JDBC.

    Si la source de journal collecte des événements à partir d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, utilisez l'adresse IP ou le nom d'hôte du dispositif en tant que tout ou partie de la valeur Identificateur de source de journal ; par exemple, 192.168.1.1 ou JDBC192.168.1.1. Si la source de journal ne collecte pas les événements d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, vous pouvez utiliser n'importe quel nom unique pour la valeur Identificateur de source de journal ; par exemple, JDBC1, JDBC2.

    Type base de données Oracle
    Nom de la base de données Nom de la base de données à partir de laquelle vous collectez des journaux d'audit.
    IP ou nom d'hôte Adresse IP ou nom d'hôte de la base de données Oracle.
    Port

    Entrez le port JDBC. Le port JDBC doit correspondre au port d'écoute configuré sur la base de données distante. La base de données doit autoriser les connexions TCP entrantes. La plage valide est comprise entre 1 et 65535.

    Les valeurs par défaut sont les suivantes :

    • MSDE - 1433
    • Postgres - 5432
    • MySQL - 3306
    • Sybase - 1521
    • Oracle-1521
    • Informix® -9088
    • DB2® -50000

    Si une instance de base de données est utilisée avec le type de base de données MSDE, vous devez laisser la zone Port vide.

    Nom d'utilisateur Compte utilisateur permettant de se connecter à la base de données. L'utilisateur doit disposer de droits AUDIT_ADMIN ou AUDIT_VIEWER.
    Mot de passe Mot de passe requis pour la connexion à la base de données.
    Requête prédéfinie

    Sélectionnez une requête de base de données prédéfinie pour la source de journal. Si une requête prédéfinie n'est pas disponible pour le type de source de journal, les administrateurs peuvent sélectionner l'option Aucune .

    Nom de la table Nom du tableau ou de la vue incluant les enregistrements d'événements. Le nom du tableau peut inclure les caractères spéciaux suivants : dollar ($), dièse (#), trait de soulignement (_), tiret (-) et point (.).
    Sélectionner une liste Liste des zones à inclure lors de l'interrogation d'événements dans le tableau. Vous pouvez utiliser une liste séparée par des virgules ou taper un astérisque (*) pour sélectionner tous les champs de la table ou de la vue. Si une liste séparée par des virgules est définie, la liste doit contenir la zone définie sous Compare Field.
    Zone de comparaison

    Pour Oracle 9i ou Oracle 10g édition 1, entrez Qradar_time.

    Pour Oracle 10g édition 2, Oracle 11g ou Oracle 12c (audit non unifié), entrez extended_timestamp.

    Pour Oracle 12c (audit unifié), entrez event_timestamp.

    Utiliser Oracle Encryption

    Les paramètres Oracle Encryption and Data Integrity sont également appelés Oracle Advanced Security.

    Si vous sélectionnez cette option, les connexions JDBC Oracle requièrent que le serveur prenne en charge des paramètres de chiffrement des données Oracle similaires à ceux du client.

    Pour plus d'informations sur la configuration des paramètres JDBC, voir Options de configuration du protocole JDBC.

  4. Vérifiez que QRadar est correctement configuré.
    Important: En raison de problèmes de formatage, collez le format de message dans un éditeur de texte, puis supprimez les caractères de retour chariot ou de saut de ligne.
    Le tableau suivant présente un exemple de message d'événement normalisé d'Oracle RDBMS Audit Record :
    Tableau 4. Exemple de message Oracle RDBMS Audit Record
    Nom de l'événement catégorie de niveau inférieur Exemple de message de journal
    SELECT a abouti Autorisation action système

    OS_USERNAME: "os_username" USERNAME: "username" USERHOST: "userhost" TERMINAL: "terminal" TIMESTAMP: "2017-04-05 21:04:02.0" OWNER: "owner" OBJ_NAME: "PARTIAL_ALERT" ACTION: "3" ACTION_NAME: "SELECT" NEW_OWNER: "null" NEW_NAME: "null" OBJ_PRIVILEGE: "null" SYS_PRIVILEGE: "null" ADMIN_OPTION: "null" GRANTEE: "null" AUDIT_OPTION: "null" SES_ACTIONS: "null" LOGOFF_TIME: "null" LOGOFF_LREAD: "null" LOGOFF_PREAD: "null" LOGOFF_LWRITE: "null" LOGOFF_DLOCK: "null" COMMENT_TEXT: "null" SESSIONID: "xxxxxx" ENTRYID: "2" STATEMENTID: "2" RETURNCODE: "0" PRIV_USED: "null" CLIENT_ID: "null" ECONTEXT_ID: "null" SESSION_CPU: "null" EXTENDED_TIMESTAMP: "2017-04-05 21:04:02.318133 America/Halifax" PROXY_SESSIONID: "null" GLOBAL_UID: "null" INSTANCE_NUMBER: "0" OS_PROCESS: "9276" TRANSACTIONID: "null" SCN: "3842851" SQL_BIND: "null" SQL_TEXT: "null" OBJ_EDITION_NAME: "null" DBID: "xxxxxxxxxx"
    Echec d'AUDIT Echec de la modification de la configuration

       
    AUDIT_TYPE: "Standard" SESSIONID: "xxxxxxxxxx" PROXY_SESSIONID: "0" OS_USERNAME: "os_username" USERHOST: "userhost" TERMINAL: "terminal" INSTANCE_ID: "1" DBID: "xxxxxxxxxx" AUTHENTICATION_TYPE: "(TYPE=(DATABASE));" DBUSERNAME: "dbusername" DBPROXY_USERNAME: "null" EXTERNAL_USERID: "null" GLOBAL_USERID: "null" CLIENT_PROGRAM_NAME: "client_program_name" DBLINK_INFO: "null" XS_USER_NAME: "null" XS_SESSIONID: "000000000000000000000000000000000000000000000000000000000000000000" ENTRY_ID: "3" STATEMENT_ID: "11" EVENT_TIMESTAMP: "2017-04-05 20:44:21.29604" ACTION_NAME: "AUDIT" RETURN_CODE: "1031" OS_PROCESS: "1749" TRANSACTION_ID: "0000000000000000" SCN: "3841187" EXECUTION_ID: "null" OBJECT_SCHEMA: "null" OBJECT_NAME: "null" SQL_TEXT: "audit all" SQL_BINDS: "null" APPLICATION_CONTEXTS: "null" CLIENT_IDENTIFIER: "null" NEW_SCHEMA: "null" NEW_NAME: "null" OBJECT_EDITION: "null" SYSTEM_PRIVILEGE_USED: "null" SYSTEM_PRIVILEGE: "null" AUDIT_OPTION: "CREATE SESSION" OBJECT_PRIVILEGES: "null" ROLE: "null" TARGET_USER: "null" EXCLUDED_USER: "null" EXCLUDED_SCHEMA: "null" EXCLUDED_OBJECT: "null" ADDITIONAL_INFO: "null" UNIFIED_AUDIT_POLICIES: "null" FGA_POLICY_NAME: "null" XS_INACTIVITY_TIMEOUT: "0" XS_ENTITY_TYPE: "null" XS_TARGET_PRINCIPAL_NAME: "null" XS_PROXY_USER_NAME: "null" XS_DATASEC_POLICY_NAME: "null" XS_SCHEMA_NAME: "null" XS_CALLBACK_EVENT_TYPE: "null" XS_PACKAGE_NAME: "null" XS_PROCEDURE_NAME: "null" XS_ENABLED_ROLE: "null" XS_COOKIE: "null" XS_NS_NAME: "null" XS_NS_ATTRIBUTE: "null" XS_NS_ATTRIBUTE_OLD_VAL: "null" XS_NS_ATTRIBUTE_NEW_VAL: "null" DV_ACTION_CODE: "0" DV_ACTION_NAME: "null" DV_EXTENDED_ACTION_CODE: "0" DV_GRANTEE: "null" DV_RETURN_CODE: "0" DV_ACTION_OBJECT_NAME: "null" DV_RULE_SET_NAME: "null" DV_COMMENT: "null" DV_FACTOR_CONTEXT: "null" DV_OBJECT_STATUS: "null" OLS_POLICY_NAME: "null" OLS_GRANTEE: "null" OLS_MAX_READ_LABEL: "null" OLS_MAX_WRITE_LABEL: "null" OLS_MIN_WRITE_LABEL: "null" OLS_PRIVILEGES_GRANTED: "null" OLS_PROGRAM_UNIT_NAME: "null" OLS_PRIVILEGES_USED: "null" OLS_STRING_LABEL: "null" OLS_LABEL_COMPONENT_TYPE: "null" OLS_LABEL_COMPONENT_NAME: "null" OLS_PARENT_GROUP_NAME: "null" OLS_OLD_VALUE: "null" OLS_NEW_VALUE: "null" RMAN_SESSION_RECID: "0" RMAN_SESSION_STAMP: "0" RMAN_OPERATION: "null" RMAN_OBJECT_TYPE: "null" RMAN_DEVICE_TYPE: "null" DP_TEXT_PARAMETERS1: "null" DP_BOOLEAN_PARAMETERS1: "null" DIRECT_PATH_NUM_COLUMNS_LOADED: "0"