Ao usar o DSM Oracle RDBMS OS Audit Record para IBM
QRadar, é possível monitorar os registros de auditoria que são armazenados no arquivo do sistema operacional local.
Sobre esta tarefa
Quando os arquivos de eventos de auditoria são criados ou atualizados no diretório do sistema operacional local, um script Perl detecta a mudança e, em seguida, encaminha os dados para QRadar O script Perl monitora
o arquivo de log de auditoria e combina quaisquer entradas de log multilinhas em uma única entrada de log para certificar-se
de que os logs não sejam encaminhados linha por linha. Este formato corresponde ao formato no arquivo de log. Os logs são, em seguida, enviados usando o Syslog para QRadar. Perl scripts que são escritos para Oracle RDBMS OS Audit Record funcionam apenas em servidores Linux® ou UNIX. As instalações Perl baseadas em Windows não são suportadas.
Procedimento
- Acesse o website de suporte IBM (https://www.ibm.com/support/fixcentral) e faça download do script a seguir:
QRadar 7.4.0 -
7.4.0-QRADAR-SCRIPT-oracle_osauditlog_fwdr_5.3.tar.gz (https://www.ibm.com/support/fixcentral/swg/selectFixes?parent=IBM%20Security&product=ibm/Other+software/IBM+Security+QRadar+SIEM&release=All&platform=All&function=fixId&fixids=7.4.0-QRADAR-SCRIPT-oracle_osauditlog_fwdr_5.3.tar.gz&includeSupersedes=0)
- Digite o comando a seguir para extrair o arquivo:
tar -zxvf oracle_osauditlog_fwdr_5.3.tar.gz
- Copie o script Perl no servidor que hospeda o servidor Oracle.
Nota: Perl 5.8 deve ser instalado no dispositivo que hospeda o servidor Oracle . Se você não tiver o Perl
5.8 instalado, poderá ser avisado de que arquivos de biblioteca estão ausentes ao tentar iniciar o
script Oracle OS Audit. Verifique se o Perl 5.8 está instalado antes de continuar.
- Efetue login no host Oracle como um usuário Oracle que tem privilégio SYS ou raiz.
- Certise-se de que as variáveis de ambiente ORACLE_HOME e ORACLE_SID estejam configuradas adequadamente para a sua implementação.
- Abra o arquivo a seguir:
${ORACLE_HOME}/dbs/init${ORACLE_SID}.ora
- Para syslog, inclua as linhas a seguir no arquivo:
*.audit_trail=os *.audit_syslog_level=local0.info
- Verifique se a conta tem permissões de leitura/gravação para o diretório a seguir:
- Reinicie a instância do banco de dados Oracle.
- Inicie o script do DSM OS Audit:
oracle_osauditlog_fwdr_5.3.pl -t target_host -d logs_directory
Se você reiniciar seu servidor Oracle, deverá reiniciar o script:
oracle_osauditlog_fwdr.pl -t target_host -d logs_directory
Para obter mais informações sobre os parâmetros de comando de auditoria do SO Oracle , consulte Oracle Parâmetros de comando RDBMS OS Audit Record.
O que fazer a seguir
Configure uma origem de log no QRadar. Para obter mais informações sobre os parâmetros de origem de log do Oracle OS Audit, consulte Parâmetros de origem de log do Syslog para Oracle RDBMS OS Audit Record ou Parâmetros de origem de log do Arquivo de Log para Oracle RDBMS OS Audit Record.