Oracle RDBMS Audit Record
IBM QRadar DSM for Oracle RDBMS 감사 레코드는 Oracle 데이터베이스에서 로그를 수집합니다.
| 스펙 | 값 |
|---|---|
| 제조업체 | Oracle |
| DSM 이름 | Oracle RDBMS Audit Record |
| RPM 파일 이름 | DSM-OracleDbAudit-QRadar_version-build_number.noarch.rpm |
| 지원되는 버전 | 9i, 10g, 11g, 12c (통합 감사 포함), 19c |
| 프로토콜 | JDBC, 시스로그 |
| 이벤트 형식 | 이름-값 쌍 |
| 기록되는 이벤트 유형 | 감사 레코드 |
| 자동 감지 여부 | 예 |
| ID 포함 여부 | 예 |
| 사용자 정의 특성 포함 여부 | 아니오 |
| 자세한 정보 | Oracle 웹 사이트 (https://www.oracle.com) |
- 자동 업데이트가 활성화되어 있지 않은 경우 IBM® 지원 웹사이트에서 다음 RPM의 최신 버전을 다운로드하여 QRadar
Console에 설치합니다:
- 프로토콜 JDBC RPM
- DSMCommon RPM
- Oracle RDBMS 감사 레코드 DSM RPM
- 감사 로그를 기록하도록 Oracle RDBMS 감사 레코드 디바이스를 구성하십시오.
- QRadar 가 자동으로 로그 소스를 발견하지 못하는 경우 QRadar 콘솔에서 Oracle RDBMS 감사 레코드 로그 소스를 추가하십시오. 다음 표에서는 Oracle RDBMS 감사 레코드에서 감사 이벤트를 수집하기 위해 특정 값이 필요한 매개변수에 대해 설명합니다.
표 2. Oracle RDBMS 감사 레코드 Syslog 로그 소스 매개변수 매개변수 값 로그 소스 유형 Oracle RDBMS Audit Record 프로토콜 구성 Syslog 로그 소스 ID 로그 소스의 고유 ID를 입력하십시오.
표 3. Oracle RDBMS 감사 레코드 JDBC 로그 소스 매개변수 매개변수 값 로그 소스 유형 Oracle RDBMS Audit Record 프로토콜 구성 JDBC 로그 소스 ID 로그 소스의 이름을 입력하십시오. 이 이름은 공백을 포함할 수 없으며 JDBC 프로토콜을 사용하도록 구성된 로그 소스 유형의 모든 로그 소스에서 고유해야 합니다.
로그 소스가 정적 IP 주소 또는 호스트 이름을 가진 단일 어플라이언스에서 이벤트를 수집하는 경우 어플라이언스의 IP 주소 또는 호스트 이름을 로그 소스 ID 값의 전부 또는 일부로 사용하십시오(예: 192.168.1.1 또는 JDBC192.168.1.1). 로그 소스가 정적 IP 주소 또는 호스트 이름을 가진 단일 어플라이언스에서 이벤트를 수집하지 않는 경우에는 로그 소스 ID 값에 대해 임의의 고유 이름을 사용할 수 있습니다(예: JDBC1, JDBC2).
데이터베이스 유형 Oracle 데이터베이스 이름 감사 로그를 수집하는 데이터베이스의 이름입니다. IP 또는 호스트 이름 Oracle 데이터베이스의 IP 또는 호스트 이름입니다. 포트 JDBC 포트를 입력하십시오. JDBC 포트는 원격 데이터베이스에서 구성된 리스너 포트와 일치해야 합니다. 데이터베이스에서는 수신 TCP 연결을 허용해야 합니다. 유효한 범위는 1 - 65535입니다.
기본값은 다음과 같습니다.
- MSDE - 1433
- Postgres - 5432
- MySQL - 3306
- Sybase - 1521
- Oracle - 1521
- Informix® -9088
- DB2® -50000
데이터베이스 인스턴스가 MSDE 데이터베이스 유형과 함께 사용되는 경우 포트 필드를 공백으로 두어야 합니다.
username 데이터베이스에 연결하기 위한 사용자 계정입니다. 사용자에게 AUDIT_ADMIN 또는 AUDIT_VIEWER 권한이 있어야 합니다. 비밀번호 데이터베이스에 연결하는 데 필요한 비밀번호입니다. 사전 정의된 조회 로그 소스에 대해 사전정의된 데이터베이스 조회를 선택하십시오. 로그 소스 유형에 대해 사전정의된 조회를 사용할 수 없는 경우 관리자는 없음 옵션을 선택할 수 있습니다.
테이블 이름 이벤트 레코드를 포함하는 테이블 또는 보기의 이름입니다. 테이블 이름은 특수 문자인 달러 부호($), 숫자 부호(#), 밑줄(_), 엔 대시(-) 및 마침표(.)를 포함할 수 있습니다. 선택 목록 이벤트에 대해 테이블을 폴링할 때 포함할 필드 목록입니다. 쉼표로 구분된 목록을 사용하거나 별표(*)를 입력하여 테이블 또는 보기에서 모든 필드를 선택할 수 있습니다. 쉼표로 구분된 목록이 정의되는 경우 해당 목록에는 비교 필드에서 정의되는 필드가 들어 있어야 합니다. 비교 필드 Oracle 9i 또는 Oracle 10g 릴리스 1의 경우 Qradar_time를 입력하십시오.
Oracle 10g 릴리스 2, Oracle 11g또는 Oracle 12c (통합되지 않은 감사) 의 경우 extended_timestamp를 입력하십시오.
Oracle 12c (통합 감사) 의 경우 event_timestamp를 입력하십시오.
Oracle 암호화 사용 Oracle 암호화 및 데이터 무결성 설정은 Oracle 고급 보안으로도 알려져 있습니다.
선택된 경우 Oracle JDBC 연결을 사용하려면 서버에서 클라이언트와 유사한 Oracle 데이터 암호화 설정을 지원해야 합니다.
JDBC 매개변수 구성에 대한 자세한 정보는 JDBC 프로토콜 구성 옵션을 참조하십시오.
- QRadar 가 올바르게 구성되었는지 확인하십시오.중요: 형식화 문제로 인해 메시지 형식을 텍스트 편집기에 붙여넣은 후 캐리지 리턴 또는 줄 바꾸기 문자를 제거하십시오.다음 표는 Oracle RDBMS 감사 레코드의 정규화된 이벤트 메시지 샘플을 표시합니다.
표 4. Oracle RDBMS 감사 레코드 샘플 메시지 이벤트 이름 하위 레벨 카테고리 샘플 로그 메시지 SELECT 성공 시스템 조치 허용 OS_USERNAME: "os_username" USERNAME: "username" USERHOST: "userhost" TERMINAL: "terminal" TIMESTAMP: "2017-04-05 21:04:02.0" OWNER: "owner" OBJ_NAME: "PARTIAL_ALERT" ACTION: "3" ACTION_NAME: "SELECT" NEW_OWNER: "null" NEW_NAME: "null" OBJ_PRIVILEGE: "null" SYS_PRIVILEGE: "null" ADMIN_OPTION: "null" GRANTEE: "null" AUDIT_OPTION: "null" SES_ACTIONS: "null" LOGOFF_TIME: "null" LOGOFF_LREAD: "null" LOGOFF_PREAD: "null" LOGOFF_LWRITE: "null" LOGOFF_DLOCK: "null" COMMENT_TEXT: "null" SESSIONID: "xxxxxx" ENTRYID: "2" STATEMENTID: "2" RETURNCODE: "0" PRIV_USED: "null" CLIENT_ID: "null" ECONTEXT_ID: "null" SESSION_CPU: "null" EXTENDED_TIMESTAMP: "2017-04-05 21:04:02.318133 America/Halifax" PROXY_SESSIONID: "null" GLOBAL_UID: "null" INSTANCE_NUMBER: "0" OS_PROCESS: "9276" TRANSACTIONID: "null" SCN: "3842851" SQL_BIND: "null" SQL_TEXT: "null" OBJ_EDITION_NAME: "null" DBID: "xxxxxxxxxx"AUDIT 실패 구성 수정 실패 AUDIT_TYPE: "Standard" SESSIONID: "xxxxxxxxxx" PROXY_SESSIONID: "0" OS_USERNAME: "os_username" USERHOST: "userhost" TERMINAL: "terminal" INSTANCE_ID: "1" DBID: "xxxxxxxxxx" AUTHENTICATION_TYPE: "(TYPE=(DATABASE));" DBUSERNAME: "dbusername" DBPROXY_USERNAME: "null" EXTERNAL_USERID: "null" GLOBAL_USERID: "null" CLIENT_PROGRAM_NAME: "client_program_name" DBLINK_INFO: "null" XS_USER_NAME: "null" XS_SESSIONID: "000000000000000000000000000000000000000000000000000000000000000000" ENTRY_ID: "3" STATEMENT_ID: "11" EVENT_TIMESTAMP: "2017-04-05 20:44:21.29604" ACTION_NAME: "AUDIT" RETURN_CODE: "1031" OS_PROCESS: "1749" TRANSACTION_ID: "0000000000000000" SCN: "3841187" EXECUTION_ID: "null" OBJECT_SCHEMA: "null" OBJECT_NAME: "null" SQL_TEXT: "audit all" SQL_BINDS: "null" APPLICATION_CONTEXTS: "null" CLIENT_IDENTIFIER: "null" NEW_SCHEMA: "null" NEW_NAME: "null" OBJECT_EDITION: "null" SYSTEM_PRIVILEGE_USED: "null" SYSTEM_PRIVILEGE: "null" AUDIT_OPTION: "CREATE SESSION" OBJECT_PRIVILEGES: "null" ROLE: "null" TARGET_USER: "null" EXCLUDED_USER: "null" EXCLUDED_SCHEMA: "null" EXCLUDED_OBJECT: "null" ADDITIONAL_INFO: "null" UNIFIED_AUDIT_POLICIES: "null" FGA_POLICY_NAME: "null" XS_INACTIVITY_TIMEOUT: "0" XS_ENTITY_TYPE: "null" XS_TARGET_PRINCIPAL_NAME: "null" XS_PROXY_USER_NAME: "null" XS_DATASEC_POLICY_NAME: "null" XS_SCHEMA_NAME: "null" XS_CALLBACK_EVENT_TYPE: "null" XS_PACKAGE_NAME: "null" XS_PROCEDURE_NAME: "null" XS_ENABLED_ROLE: "null" XS_COOKIE: "null" XS_NS_NAME: "null" XS_NS_ATTRIBUTE: "null" XS_NS_ATTRIBUTE_OLD_VAL: "null" XS_NS_ATTRIBUTE_NEW_VAL: "null" DV_ACTION_CODE: "0" DV_ACTION_NAME: "null" DV_EXTENDED_ACTION_CODE: "0" DV_GRANTEE: "null" DV_RETURN_CODE: "0" DV_ACTION_OBJECT_NAME: "null" DV_RULE_SET_NAME: "null" DV_COMMENT: "null" DV_FACTOR_CONTEXT: "null" DV_OBJECT_STATUS: "null" OLS_POLICY_NAME: "null" OLS_GRANTEE: "null" OLS_MAX_READ_LABEL: "null" OLS_MAX_WRITE_LABEL: "null" OLS_MIN_WRITE_LABEL: "null" OLS_PRIVILEGES_GRANTED: "null" OLS_PROGRAM_UNIT_NAME: "null" OLS_PRIVILEGES_USED: "null" OLS_STRING_LABEL: "null" OLS_LABEL_COMPONENT_TYPE: "null" OLS_LABEL_COMPONENT_NAME: "null" OLS_PARENT_GROUP_NAME: "null" OLS_OLD_VALUE: "null" OLS_NEW_VALUE: "null" RMAN_SESSION_RECID: "0" RMAN_SESSION_STAMP: "0" RMAN_OPERATION: "null" RMAN_OBJECT_TYPE: "null" RMAN_DEVICE_TYPE: "null" DP_TEXT_PARAMETERS1: "null" DP_BOOLEAN_PARAMETERS1: "null" DIRECT_PATH_NUM_COLUMNS_LOADED: "0"