Configurando um servidor de banco de dados Oracle para enviar logs de auditoria para o QRadar

Configure seu dispositivo Oracle para enviar logs de auditoria para o IBM QRadar

Antes de iniciar

Observação: para obter mais informações sobre a instalação do SMB Trail e dos protocolos dependentes, consulte Instalação do SMB Tail e do protocolo dependente.

Procedimento

  1. Efetue login no host do Oracle como um usuário Oracle.
  2. Certifique-se de que as variáveis de ambiente ORACLE_HOME e ORACLE_SID estejam configuradas adequadamente para a sua implementação.
  3. Abra o arquivo a seguir:

    ${ORACLE_HOME}/dbs/init${ORACLE_SID}.ora

  4. Escolha uma das opções a seguir:
    1. Para trilhas de auditoria de banco de dados, digite o comando a seguir:

      *.audit_trail='DB'

    2. Para syslog, digite os seguintes comandos:

      *.audit_trail='os'

      *.audit_syslog_level='local0.info'

      Deve-se assegurar que o daemon syslog no host Oracle esteja configurado para encaminhar o log de auditoria para QRadar. Para sistemas que executam Red Hat Enterprise, a linha a seguir no arquivo /etc/syslog.conf afeta o encaminhamento:

      local0.info @ qradar.domain.tld

      Em que qradar.domain.tld é o nome do host do QRadar que recebe os eventos. A configuração do syslog deve ser recarregada para que o comando seja reconhecido. Em um sistema que executa o Red Hat Enterprise, digite a linha a seguir para recarregar a configuração de syslog:

      kill -HUP /var/run/syslogd.pid

  5. Salve e saia do arquivo.
  6. Para reiniciar o banco de dados, conecte-se ao SQLplus e efetue login como sysdba:
    Exemplo: Enter user-name: sys as sysdba
  7. Encerre o banco de dados digitando a linha a seguir:

    shutdown immediate

  8. Reinicie o banco de dados digitando a linha a seguir:

    startup

  9. Se você estiver usando Oracle v9i ou Oracle v10g Liberação 1, deverá criar uma visualização que use SQLplus para ativar a integração do QRadar . Se você estiver usando o Oracle 10g Liberação 2 ou mais recente, será possível ignorar esta etapa:
    CREATE VIEW qradar_audit_view AS SELECT CAST(dba_audit_trail.timestamp AS TIMESTAMP) AS qradar_time, dba_audit_trail.* FROM dba_audit_trail;

    Se estiver usando o protocolo JDBC , ao configurar o protocolo JDBC no QRadar, use os parâmetros específicos a seguir:

    Tabela 1. Configurando parâmetros de origem de log

    Nome do parâmetro

    Valores do Oracle v9i ou 10g Liberação 1

    Valores do Oracle v10g Liberação 2 e v11g

    Nome da tabela

    QRadar_visualização_de_auditoria

    dba_audit_trail

    Selecionar Lista

    *

    *

    Comparar Campo

    QRadar_tempo

    extended_timestamp

    Nome do Banco de Dados

    Para todas as versões suportadas do Oracle, o Nome do banco de dados deve ser o nome de serviço exato que é usado pelo listener do Oracle. É possível visualizar os nomes de serviços disponíveis, executando o comando a seguir no host Oracle: lsnrctl status

    Nota: assegure-se de que o usuário do banco de dados que o QRadar usa para consultar eventos da tabela de log de auditoria tenha as permissões apropriadas para o objeto Nome da tabela.
  10. Agora é possível configurar o QRadar para receber eventos de um banco de dados Oracle : Na lista Tipo de origem de log , selecione a opção Oracle RDBMS Audit Record .