QRadar 와 통신하도록 Oracle Audit Vault 구성

Oracle Audit Vault V12.2를 사용 중인 경우 데이터베이스 보기를 작성해야 합니다. Oracle Audit Vault V10.3을 사용하는 경우 추가 구성이 필요하지 않습니다.

프로시저

  1. AVSYS 사용자로 Oracle Audit Vault V12.2 데이터베이스에 로그인하십시오.
  2. 데이터베이스 뷰를 작성하려면 다음 쿼리를 입력하십시오.

    create or replace view AVSYS.AV_ALERT_STORE_V as select RECORD_ID, USER_NAME, SECURED_TARGET_ID, SECURED_TARGET_NAME, SECURED_TARGET_TYPE, EVENT_TIME, OSUSER_NAME, COMMAND_CLASS, nvl(to_number(decode(EVENT_STATUS,'SUCCESS','0','FAILURE','1','1')),1) EVENT_STATUS, EVENT_NAME EVENT_ID, nvl(ERROR_CODE,0) ERROR_CODE, ERROR_MESSAGE, AV_TIME, TARGET_TYPE, TARGET_OBJECT, TARGET_OWNER, CLIENT_HOST_NAME, CLIENT_IP, AUDIT_TRAIL_ID, MONITORING_POINT_ID, MARKER, ALERT_RAISED, ACTION_TAKEN, NETWORK_CONNECTION, LOGFILE_ID, SERVICE_NAME, POLICY_NAME, THREAT_SEVERITY, LOG_CAUSE, CLUSTER_ID, CLUSTER_TYPE, GRAMMAR_VERSION, CLIENT_PROGRAM, COMMAND_TEXT, COMMAND_PARAM, EXTENSION, SECURED_TARGET_CLASS, LOCATION, TERMINAL, CLIENT_ID from avsys.EVENT_LOG el where el.alert_raised = 1;

  3. AV_AUDITOR 권한이 있는 사용자가 작성한 보기를 읽을 수 있도록 허용하려면 다음 조회를 입력하십시오.

    grant select on AVSYS.AV_ALERT_STORE_V to AV_AUDITOR;