QRadar 에 감사 로그를 보내도록 Oracle 데이터베이스 서버 구성

감사 로그를 IBM QRadar에 전송하도록 Oracle 디바이스를 구성하십시오.

시작하기 전에

참고: SMB 트레일 및 종속 프로토콜 설치에 대한 자세한 내용은 SMB 테일 및 종속 프로토콜 설치를 참조하세요.

프로시저

  1. Oracle 사용자로 Oracle 호스트에 로그인하십시오.
  2. ORACLE_HOMEORACLE_SID 환경 변수가 배치에 적합하게 구성되었는지 확인하십시오.
  3. 다음 파일을 여십시오.

    ${ORACLE_HOME}/dbs/init${ORACLE_SID}.ora

  4. 다음 옵션 중 하나를 선택하십시오.
    1. 데이터베이스 감사 추적의 경우, 다음 명령을 입력하십시오.

      *.audit_trail='DB'

    2. syslog의 경우 다음 명령을 입력하십시오.

      *.audit_trail='os'

      *.audit_syslog_level='local0.info'

      Oracle 호스트의 syslog 디먼이 감사 로그를 QRadar에 전달하도록 구성되어 있는지 확인해야 합니다. Red Hat Enterprise를 실행하는 시스템의 경우, /etc/syslog.conf 파일의 다음 행이 전달에 영향을 줍니다.

      local0.info @ qradar.domain.tld

      여기서 qradar.domain.tld 는 이벤트를 수신하는 QRadar 의 호스트 이름입니다. 명령을 인식하려면 syslog 구성을 다시 로드해야 합니다. Red Hat Enterprise를 실행하는 시스템에서 syslog 구성을 재로드하려면 다음 행을 입력하십시오.

      kill -HUP /var/run/syslogd.pid

  5. 파일을 저장하고 종료하십시오.
  6. 데이터베이스를 재시작하려면 SQLplus에 연결하고 sysdba로 로그인하십시오.
    예제: Enter user-name: sys as sysdba
  7. 다음 행을 입력하여 데이터베이스를 종료하십시오.

    shutdown immediate

  8. 다음 행을 입력하여 데이터베이스를 재시작하십시오.

    startup

  9. Oracle v9i 또는 Oracle v10g 릴리스 1을 사용하는 경우, QRadar 통합을 사용하기 위해 SQLplus를 사용하는 보기를 작성해야 합니다. Oracle 10g 릴리스 2 이상을 사용 중인 경우, 이 단계를 건너뛸 수 있습니다.
    CREATE VIEW qradar_audit_view AS SELECT CAST(dba_audit_trail.timestamp AS TIMESTAMP) AS qradar_time, dba_audit_trail.* FROM dba_audit_trail;

    JDBC 프로토콜을 사용하는 경우 QRadar내에서 JDBC 프로토콜을 구성할 때 다음 특정 매개변수를 사용하십시오.

    표 1. 로그 소스 매개변수 구성

    매개변수 이름

    Oracle v9i 또는 10g 릴리스 1 값

    Oracle v10g 릴리스 2 및 v11g 값

    테이블 이름

    QRadar_감사_보기

    dba_audit_trail

    선택 목록

    *

    *

    비교 필드

    QRadar시간

    extended_timestamp

    데이터베이스 이름

    지원되는 모든 Oracle 버전의 경우, 데이터베이스 이름은 Oracle 리스너에서 사용하는 정확한 서비스 이름이어야 합니다. Oracle 호스트에서 lsnrctl status 명령을 실행하여 사용 가능한 서비스 이름을 볼 수 있습니다.

    주: QRadar 가 감사 로그 테이블에서 이벤트를 조회하는 데 사용하는 데이터베이스 사용자에게 테이블 이름 오브젝트에 대한 적절한 권한이 있는지 확인하십시오.
  10. 이제 Oracle 데이터베이스에서 이벤트를 수신하도록 QRadar 를 구성할 수 있습니다. 로그 소스 유형 목록에서 Oracle RDBMS 감사 레코드 옵션을 선택하십시오.