Oracle Audit Vault
O DSM IBM QRadar para o Oracle Audit Vault coleta eventos de um servidor Oracle Audit Vault.
| Especificação | Valor |
|---|---|
| Fabricante | Oracle |
| Nome do DSM | Oracle Audit Vault |
| Nome do arquivo RPM | DSM-OracleAuditvault-QRadar_version-build_number.noarch.rpm |
| Versões Suportadas | 10.3 e 12.2 |
| Protocolo | JDBC |
| Formato de evento | Par nome-valor (NVP) |
| Tipos de eventos registrados | Todos os registros de auditoria da tabela AVSYS.AV$ALERT_STORE para V10.3 ou da visualização AVSYS.AV_ALERT_STORE_V customizada para V12.2. Para obter mais informações sobre registros de auditoria, consulte Configurando o Oracle Audit Vault para se comunicar com o QRadar®. |
| Descobertos automaticamente? | Não |
| Inclui identidade? | Não |
| Inclui propriedades customizadas? | Não |
| Informações adicionais | website doOracle (https://www.oracle.com/index.html) |
- Se as atualizações automáticas não estiverem ativadas, baixe e instale a versão mais recente dos seguintes RPMs do IBM® em seu QRadar
Console:
- RPM do protocolo JDBC
- RPM DSMCommon
- RPM do DSM do Oracle Audit Vault
- Obtenha as informações do banco de dados para o seu servidor Oracle Audit Vault e configure o seu banco de dados do Oracle Audit Vault para permitir conexões de TCP recebidas.
- Para cada instância do Oracle Audit Vault, inclua uma origem do log do Oracle Audit Vault no QRadar Event Collector.. A tabela a seguir descreve os parâmetros que requerem
valores específicos para coletar eventos do Oracle Audit Vault:
Tabela 2. Parâmetros de origem de log JDBC do Oracle Audit Vault Parâmetro Valor Tipo de origem de log Oracle Audit Vault Configuração de protocolo JDBC Identificador de Fonte de Log Digite um nome para a origem de log. O nome não pode conter espaços e deve ser exclusivo entre todas as origens de log do tipo de origem de log configurado para usar o protocolo JDBC.
Se a origem de log coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, use o endereço IP ou o nome de host do dispositivo como todo ou parte do valor Identificador de origem de log, por exemplo, 192.168.1.1 ou JDBC192.168.1.1. Se a origem de log não coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, será possível usar qualquer nome exclusivo para o valor Identificador de origem de log, por exemplo, JDBC1 ou JDBC2.
Tipo do Banco de Dados Oracle Nome do Banco de Dados O nome do banco de dados do Oracle Audit Vault. IP ou Nome do Host O endereço IP ou o nome do host do servidor Oracle Audit Vault. Porta A porta de onde o banco de dados Oracle Audit Vault está atendendo. Nome de usuário Qualquer usuário com a permissão AV_AUDITOR. Por exemplo, AVAUDITOR. Senha A senha para o usuário do banco de dados. Consulta Predefinida Nenhum Nome da tabela Para o Oracle Audit Vault Versão 10.3, o valor Nome da tabela é AVSYS.AV$ALERT_STORE.
Para o Oracle Audit Vault Versão 12.2, o valor Nome da tabela é AVSYS.AV_ALERT_STORE_V.
Selecionar Lista A lista de campos a serem incluídos quando a tabela for pesquisada em busca de eventos. É possível usar uma lista separada por vírgulas ou digitar um asterisco (*) para selecionar todos os campos da tabela ou visualização. Se uma lista separada por vírgulas for definida, a lista deverá conter o campo que está definido em Comparar Campo. Comparar Campo Para o Oracle Audit Vault Versão 10.3, o valor Comparar campo é ALERT_SEQUENCE Para o Oracle Audit Vault Versão 12.2, o valor Comparar campo é RECORD_ID.
Usar Instruções Preparadas Deve-se selecionar a opção Usar instruções preparadas. Data de Início e Hora (Opcional) A data e hora iniciais para a recuperação do JDBC. Usar criptografia do Oracle Configurações de criptografia e integridade de dados do Oracle também é conhecido como Oracle Advanced Security.
Se selecionadas, as conexões JDBC do Oracle irão requerer que o servidor suporte configurações de Criptografia de dados do Oracle semelhantes às do cliente.
Para obter mais informações sobre como configurar os parâmetros do protocolo JDBC , consulte c_logsource_JDBCprotocol.html
- Verifique se o QRadar está configurado corretamenteA tabela a seguir mostra uma mensagem de amostra analisada de evento de auditoria do Oracle Audit Vault:Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
Tabela 3. Mensagem de amostra do Oracle Audit Vault Nome do evento Categoria de baixo Nível Mensagem de log de amostra LOGON-success 3075 ALERT_SEQUENCE: "25" AV_ALERT_TIME: "2010-01-11 13:02:13.30702" ACTUAL_ALERT_TIME: "2010-01-11 12:19:36.0" TIME_CLEARED: "null" ALERT_NAME: "testing2" TARGET_OWNER: "null" TARGET_OBJECT: "null" ASSOCIATED_OBJECT_OWNER: "null" ASSOCIATED_OBJECT_NAME: "null" ALERT_SEVERITY: "1" CLIENT_HOST: "host.domain.lab" CLIENT_HOSTIP: "<client_host_IP_address>" SOURCE_HOST: "<source_host_IP_address>" SOURCE_HOSTIP: "<source_host_IP_address>" PROCESS#: "3428" OSUSER_NAME: "null" USERNAME: "<os_user_name>" INSTANCE_NAME: "null" INSTANCE_NUMBER: "null" EVENT_STATUS: "0" CONTEXTID: "1561" SUB_CONTEXTID: "null" PARENT_CONTEXTID: "null" SOURCE_NAME: "XE" RECORD_ID: "23960" MSG_NUMBER: "0" CAT_ID: "2" EVENT_ID: "95" MSG_ARG_1: "null" MSG_ARG2: "null" MSG_ARG3: "null" MSG_ARG4: "null" MSG_ARG5: "null"