Configurando um servidor de banco de dados Oracle para enviar logs de auditoria para o QRadar
Configure seu dispositivo Oracle para enviar logs de auditoria para o IBM QRadar
Antes de iniciar
Procedimento
- Efetue login no host do Oracle como um usuário Oracle.
- Certifique-se de que as variáveis de ambiente ORACLE_HOME e ORACLE_SID estejam configuradas adequadamente para a sua implementação.
- Abra o arquivo a seguir:
${ORACLE_HOME}/dbs/init${ORACLE_SID}.ora
- Escolha uma das opções a seguir:
- Para trilhas de auditoria de banco de dados, digite o comando a seguir:
*.audit_trail='DB'
- Para syslog, digite os seguintes comandos:
*.audit_trail='os'
*.audit_syslog_level='local0.info'
Deve-se assegurar que o daemon syslog no host Oracle esteja configurado para encaminhar o log de auditoria para QRadar. Para sistemas que executam Red Hat Enterprise, a linha a seguir no arquivo /etc/syslog.conf afeta o encaminhamento:
local0.info @ qradar.domain.tldEm que qradar.domain.tld é o nome do host do QRadar que recebe os eventos. A configuração do syslog deve ser recarregada para que o comando seja reconhecido. Em um sistema que executa o Red Hat Enterprise, digite a linha a seguir para recarregar a configuração de syslog:
kill -HUP /var/run/syslogd.pid
- Para trilhas de auditoria de banco de dados, digite o comando a seguir:
- Salve e saia do arquivo.
- Para reiniciar o banco de dados, conecte-se ao SQLplus e
efetue login como sysdba:Exemplo:
Enter user-name: sys as sysdba - Encerre o banco de dados digitando a linha a seguir:
shutdown immediate
- Reinicie o banco de dados digitando a linha a seguir:
startup
- Se você estiver usando Oracle v9i ou Oracle v10g Liberação 1, deverá criar uma visualização que use SQLplus para ativar a integração do QRadar . Se você estiver usando o Oracle 10g Liberação 2 ou mais recente, será possível ignorar esta etapa:
CREATE VIEW qradar_audit_view AS SELECT CAST(dba_audit_trail.timestamp AS TIMESTAMP) AS qradar_time, dba_audit_trail.* FROM dba_audit_trail;Se estiver usando o protocolo JDBC , ao configurar o protocolo JDBC no QRadar, use os parâmetros específicos a seguir:
Tabela 1. Configurando parâmetros de origem de log Nome do parâmetro
Valores do Oracle v9i ou 10g Liberação 1
Valores do Oracle v10g Liberação 2 e v11g
Nome da tabela QRadar_visualização_de_auditoria
dba_audit_trail
Selecionar Lista *
*
Comparar Campo QRadar_tempo
extended_timestamp
Nome do Banco de Dados Para todas as versões suportadas do Oracle, o Nome do banco de dados deve ser o nome de serviço exato que é usado pelo listener do Oracle. É possível visualizar os nomes de serviços disponíveis, executando o comando a seguir no host Oracle: lsnrctl status
Nota: assegure-se de que o usuário do banco de dados que o QRadar usa para consultar eventos da tabela de log de auditoria tenha as permissões apropriadas para o objeto Nome da tabela. - Agora é possível configurar o QRadar para receber eventos de um banco de dados Oracle : Na lista Tipo de origem de log , selecione a opção Oracle RDBMS Audit Record .