Oracle Audit Vault

O DSM IBM QRadar para o Oracle Audit Vault coleta eventos de um servidor Oracle Audit Vault.

A tabela a seguir descreve as especificações para o DSM do Oracle Audit Vault:
Tabela 1. Especificações de DSM do Oracle Audit Vault
Especificação Valor
Fabricante Oracle
Nome do DSM Oracle Audit Vault
Nome do arquivo RPM DSM-OracleAuditvault-QRadar_version-build_number.noarch.rpm
Versões Suportadas 10.3 e 12.2
Protocolo JDBC
Formato de evento Par nome-valor (NVP)
Tipos de eventos registrados

Todos os registros de auditoria da tabela AVSYS.AV$ALERT_STORE para V10.3 ou da visualização AVSYS.AV_ALERT_STORE_V customizada para V12.2.

Para obter mais informações sobre registros de auditoria, consulte Configurando o Oracle Audit Vault para se comunicar com o QRadar®.

Descobertos automaticamente? Não
Inclui identidade? Não
Inclui propriedades customizadas? Não
Informações adicionais website doOracle (https://www.oracle.com/index.html)
Para integrar o Oracle Audit Vault com QRadar, conclua as etapas a seguir:
  1. Se as atualizações automáticas não estiverem ativadas, baixe e instale a versão mais recente dos seguintes RPMs do IBM® em seu QRadar Console:
    • RPM do protocolo JDBC
    • RPM DSMCommon
    • RPM do DSM do Oracle Audit Vault
  2. Obtenha as informações do banco de dados para o seu servidor Oracle Audit Vault e configure o seu banco de dados do Oracle Audit Vault para permitir conexões de TCP recebidas.
  3. Para cada instância do Oracle Audit Vault, inclua uma origem do log do Oracle Audit Vault no QRadar Event Collector.. A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos do Oracle Audit Vault:
    Tabela 2. Parâmetros de origem de log JDBC do Oracle Audit Vault
    Parâmetro Valor
    Tipo de origem de log Oracle Audit Vault
    Configuração de protocolo JDBC
    Identificador de Fonte de Log

    Digite um nome para a origem de log. O nome não pode conter espaços e deve ser exclusivo entre todas as origens de log do tipo de origem de log configurado para usar o protocolo JDBC.

    Se a origem de log coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, use o endereço IP ou o nome de host do dispositivo como todo ou parte do valor Identificador de origem de log, por exemplo, 192.168.1.1 ou JDBC192.168.1.1. Se a origem de log não coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, será possível usar qualquer nome exclusivo para o valor Identificador de origem de log, por exemplo, JDBC1 ou JDBC2.

    Tipo do Banco de Dados Oracle
    Nome do Banco de Dados O nome do banco de dados do Oracle Audit Vault.
    IP ou Nome do Host O endereço IP ou o nome do host do servidor Oracle Audit Vault.
    Porta A porta de onde o banco de dados Oracle Audit Vault está atendendo.
    Nome de usuário Qualquer usuário com a permissão AV_AUDITOR. Por exemplo, AVAUDITOR.
    Senha A senha para o usuário do banco de dados.
    Consulta Predefinida Nenhum
    Nome da tabela

    Para o Oracle Audit Vault Versão 10.3, o valor Nome da tabela é AVSYS.AV$ALERT_STORE.

    Para o Oracle Audit Vault Versão 12.2, o valor Nome da tabela é AVSYS.AV_ALERT_STORE_V.

    Selecionar Lista A lista de campos a serem incluídos quando a tabela for pesquisada em busca de eventos. É possível usar uma lista separada por vírgulas ou digitar um asterisco (*) para selecionar todos os campos da tabela ou visualização. Se uma lista separada por vírgulas for definida, a lista deverá conter o campo que está definido em Comparar Campo.
    Comparar Campo Para o Oracle Audit Vault Versão 10.3, o valor Comparar campo é ALERT_SEQUENCE

    Para o Oracle Audit Vault Versão 12.2, o valor Comparar campo é RECORD_ID.

    Usar Instruções Preparadas Deve-se selecionar a opção Usar instruções preparadas.
    Data de Início e Hora (Opcional) A data e hora iniciais para a recuperação do JDBC.
    Usar criptografia do Oracle

    Configurações de criptografia e integridade de dados do Oracle também é conhecido como Oracle Advanced Security.

    Se selecionadas, as conexões JDBC do Oracle irão requerer que o servidor suporte configurações de Criptografia de dados do Oracle semelhantes às do cliente.

    Para obter mais informações sobre como configurar os parâmetros do protocolo JDBC , consulte c_logsource_JDBCprotocol.html

  4. Verifique se o QRadar está configurado corretamente
    A tabela a seguir mostra uma mensagem de amostra analisada de evento de auditoria do Oracle Audit Vault:
    Importante: Devido a questões de formatação, cole o formato de mensagem em um editor de texto e, em seguida, remova qualquer retorno de carro ou caracteres de alimentação de linha.
    Tabela 3. Mensagem de amostra do Oracle Audit Vault
    Nome do evento Categoria de baixo Nível Mensagem de log de amostra
    LOGON-success 3075
    ALERT_SEQUENCE: "25" AV_ALERT_TIME: "2010-01-11 13:02:13.30702" ACTUAL_ALERT_TIME: "2010-01-11 12:19:36.0" TIME_CLEARED: "null" ALERT_NAME: "testing2" TARGET_OWNER: "null" TARGET_OBJECT: "null" ASSOCIATED_OBJECT_OWNER: "null" ASSOCIATED_OBJECT_NAME: "null" ALERT_SEVERITY: "1" CLIENT_HOST: "host.domain.lab" CLIENT_HOSTIP: "<client_host_IP_address>" SOURCE_HOST: "<source_host_IP_address>" SOURCE_HOSTIP: "<source_host_IP_address>" PROCESS#: "3428" OSUSER_NAME: "null" USERNAME: "<os_user_name>" INSTANCE_NAME: "null" INSTANCE_NUMBER: "null" EVENT_STATUS: "0" CONTEXTID: "1561" SUB_CONTEXTID: "null" PARENT_CONTEXTID: "null" SOURCE_NAME: "XE" RECORD_ID: "23960" MSG_NUMBER: "0" CAT_ID: "2" EVENT_ID: "95" MSG_ARG_1: "null" MSG_ARG2: "null" MSG_ARG3: "null" MSG_ARG4: "null" MSG_ARG5: "null"