IBM
QRadar용 Oracle RDBMS OS Audit Record DSM을 사용할 때 로컬 운영 체제 파일에 저장된 감사 레코드를 모니터할 수 있습니다.
이 태스크에 대한 정보
감사 이벤트 파일이 로컬 운영 체제 디렉토리에서 작성되거나 업데이트될 때 Perl 스크립트는 변경사항을 발견한 후 데이터를 QRadar에 전달합니다. Perl 스크립트는 감사 로그 파일을 모니터하고 다중 행 로그 항목을 단일 로그 항목으로 결합하여 로그가 행별로 전달되지 않도록 합니다. 이 형식은 로그 파일의 형식과 일치합니다. 그런 다음 Syslog를 사용하여 QRadar에 로그가 전송됩니다. Oracle RDBMS OS Audit Record에 대해 작성된 Perl 스크립트는 Linux® 또는 UNIX 서버에서만 작동합니다. Windows 기반 Perl 설치는 지원되지 않습니다.
프로시저
- IBM 지원 센터 웹 사이트 (https://www.ibm.com/support/fixcentral) 로 이동하여 다음 스크립트를 다운로드하십시오.
QRadar 7.4.0 -
7.4.0-QRADAR-SCRIPT-oracle_osauditlog_fwdr_5.3.tar.gz (https://www.ibm.com/support/fixcentral/swg/selectFixes?parent=IBM%20Security&product=ibm/Other+software/IBM+Security+QRadar+SIEM&release=All&platform=All&function=fixId&fixids=7.4.0-QRADAR-SCRIPT-oracle_osauditlog_fwdr_5.3.tar.gz&includeSupersedes=0)
- 파일을 추출하려면 다음 명령을 입력하십시오.
tar -zxvf oracle_osauditlog_fwdr_5.3.tar.gz
- Oracle 서버를 호스팅하는 서버로 Perl 스크립트를 복사하십시오.
참고: Oracle 서버를 호스트하는 디바이스에 Perl 5.8 을 설치해야 합니다. Perl 5.8 을 설치하지 않은 경우, Oracle OS Audit 스크립트를 시작하려고 시도할 때 라이브러리 파일이 누락되었다는 프롬프트가 표시될 수 있습니다. 계속하기 전에 Perl 5.8 이 설치되어 있는지 확인하십시오.
- SYS 또는 루트 권한을 가지는 Oracle 사용자로 Oracle 호스트에 로그인하십시오.
- ORACLE_HOME 및 ORACLE_SID 환경 변수가 배치에 적합하게 구성되었는지 확인하십시오.
- 다음 파일을 여십시오.
${ORACLE_HOME}/dbs/init${ORACLE_SID}.ora
- syslog의 경우, 파일에 다음 행을 추가하십시오.
*.audit_trail=os *.audit_syslog_level=local0.info
- 계정에 다음 디렉토리에 대한 읽기/쓰기 권한이 있는지 확인하십시오.
- Oracle 데이터베이스 인스턴스를 다시 시작하십시오.
- OS Audit DSM 스크립트를 시작하십시오.
oracle_osauditlog_fwdr_5.3.pl -t target_host -d logs_directory
Oracle 서버를 다시 시작하는 경우 스크립트를 다시 시작해야 합니다.
oracle_osauditlog_fwdr.pl -t target_host -d logs_directory
Oracle OS Audit 명령 매개변수에 대한 자세한 정보는 Oracle RDBMS OS Audit Record 명령 매개변수를 참조하십시오.
다음에 수행할 작업
QRadar에서 로그 소스를 구성하십시오. Oracle OS 감사 로그 소스 매개변수에 대한 자세한 정보는 Oracle RDBMS OS 감사 레코드의 Syslog 로그 소스 매개변수 또는 Oracle RDBMS OS 감사 레코드의 로그 파일 로그 소스 매개변수를 참조하십시오.