QRadar 에 감사 로그를 보내도록 Oracle 데이터베이스 서버 구성
감사 로그를 IBM QRadar에 전송하도록 Oracle 디바이스를 구성하십시오.
시작하기 전에
프로시저
- Oracle 사용자로 Oracle 호스트에 로그인하십시오.
- ORACLE_HOME 및 ORACLE_SID 환경 변수가 배치에 적합하게 구성되었는지 확인하십시오.
- 다음 파일을 여십시오.
${ORACLE_HOME}/dbs/init${ORACLE_SID}.ora
- 다음 옵션 중 하나를 선택하십시오.
- 데이터베이스 감사 추적의 경우, 다음 명령을 입력하십시오.
*.audit_trail='DB'
- syslog의 경우 다음 명령을 입력하십시오.
*.audit_trail='os'
*.audit_syslog_level='local0.info'
Oracle 호스트의 syslog 디먼이 감사 로그를 QRadar에 전달하도록 구성되어 있는지 확인해야 합니다. Red Hat Enterprise를 실행하는 시스템의 경우, /etc/syslog.conf 파일의 다음 행이 전달에 영향을 줍니다.
local0.info @ qradar.domain.tld여기서 qradar.domain.tld 는 이벤트를 수신하는 QRadar 의 호스트 이름입니다. 명령을 인식하려면 syslog 구성을 다시 로드해야 합니다. Red Hat Enterprise를 실행하는 시스템에서 syslog 구성을 재로드하려면 다음 행을 입력하십시오.
kill -HUP /var/run/syslogd.pid
- 데이터베이스 감사 추적의 경우, 다음 명령을 입력하십시오.
- 파일을 저장하고 종료하십시오.
- 데이터베이스를 재시작하려면 SQLplus에 연결하고 sysdba로 로그인하십시오.예제:
Enter user-name: sys as sysdba - 다음 행을 입력하여 데이터베이스를 종료하십시오.
shutdown immediate
- 다음 행을 입력하여 데이터베이스를 재시작하십시오.
startup
- Oracle v9i 또는 Oracle v10g 릴리스 1을 사용하는 경우, QRadar 통합을 사용하기 위해 SQLplus를 사용하는 보기를 작성해야 합니다. Oracle 10g 릴리스 2 이상을 사용 중인 경우, 이 단계를 건너뛸 수 있습니다.
CREATE VIEW qradar_audit_view AS SELECT CAST(dba_audit_trail.timestamp AS TIMESTAMP) AS qradar_time, dba_audit_trail.* FROM dba_audit_trail;JDBC 프로토콜을 사용하는 경우 QRadar내에서 JDBC 프로토콜을 구성할 때 다음 특정 매개변수를 사용하십시오.
표 1. 로그 소스 매개변수 구성 매개변수 이름
Oracle v9i 또는 10g 릴리스 1 값
Oracle v10g 릴리스 2 및 v11g 값
테이블 이름 QRadar_감사_보기
dba_audit_trail
선택 목록 *
*
비교 필드 QRadar시간
extended_timestamp
데이터베이스 이름 지원되는 모든 Oracle 버전의 경우, 데이터베이스 이름은 Oracle 리스너에서 사용하는 정확한 서비스 이름이어야 합니다. Oracle 호스트에서 lsnrctl status 명령을 실행하여 사용 가능한 서비스 이름을 볼 수 있습니다.
주: QRadar 가 감사 로그 테이블에서 이벤트를 조회하는 데 사용하는 데이터베이스 사용자에게 테이블 이름 오브젝트에 대한 적절한 권한이 있는지 확인하십시오. - 이제 Oracle 데이터베이스에서 이벤트를 수신하도록 QRadar 를 구성할 수 있습니다. 로그 소스 유형 목록에서 Oracle RDBMS 감사 레코드 옵션을 선택하십시오.