QRadar 와 통신하도록 Oracle Audit Vault 구성
Oracle Audit Vault V12.2를 사용 중인 경우 데이터베이스 보기를 작성해야 합니다. Oracle Audit Vault V10.3을 사용하는 경우 추가 구성이 필요하지 않습니다.
프로시저
- AVSYS 사용자로 Oracle Audit Vault V12.2 데이터베이스에 로그인하십시오.
- 데이터베이스 뷰를 작성하려면 다음 쿼리를 입력하십시오.
create or replace view AVSYS.AV_ALERT_STORE_V as select RECORD_ID, USER_NAME, SECURED_TARGET_ID, SECURED_TARGET_NAME, SECURED_TARGET_TYPE, EVENT_TIME, OSUSER_NAME, COMMAND_CLASS, nvl(to_number(decode(EVENT_STATUS,'SUCCESS','0','FAILURE','1','1')),1) EVENT_STATUS, EVENT_NAME EVENT_ID, nvl(ERROR_CODE,0) ERROR_CODE, ERROR_MESSAGE, AV_TIME, TARGET_TYPE, TARGET_OBJECT, TARGET_OWNER, CLIENT_HOST_NAME, CLIENT_IP, AUDIT_TRAIL_ID, MONITORING_POINT_ID, MARKER, ALERT_RAISED, ACTION_TAKEN, NETWORK_CONNECTION, LOGFILE_ID, SERVICE_NAME, POLICY_NAME, THREAT_SEVERITY, LOG_CAUSE, CLUSTER_ID, CLUSTER_TYPE, GRAMMAR_VERSION, CLIENT_PROGRAM, COMMAND_TEXT, COMMAND_PARAM, EXTENSION, SECURED_TARGET_CLASS, LOCATION, TERMINAL, CLIENT_ID from avsys.EVENT_LOG el where el.alert_raised = 1;
- AV_AUDITOR 권한이 있는 사용자가 작성한 보기를 읽을 수 있도록 허용하려면 다음 조회를 입력하십시오.
grant select on AVSYS.AV_ALERT_STORE_V to AV_AUDITOR;