一、 统一审计作用
统一审计跟踪从各种来源捕获审计信息。通过统一审计,可以从以下来源捕获审计记录:
来自统一审计策略和AUDIT设置中的审计记录(包括sys的审计记录)
来自DBMS_FGA的细粒度审计记录
Oracle Database Real Application Security审计记录
Oracle Recovery Manager审计记录
Oracle Database Vault审计记录
Oracle Label Security审计记录
Oracle Data Mining记录
Oracle Data Pump
Oracle SQL * Loader直接加载
统一审计跟踪(unified audit trail)存放在SYSAUX表空间AUDSYS schema下的只读表中,审计信息通过UNIFIED_AUDIT_TRAIL视图以统一格式提供访问,在单实例和RAC中均可用。
二、 统一审计优点
1. 启用统一审计后,不再依赖于先前版本中使用的初始化参数
AUDIT_TRAIL
AUDIT_FILE_DEST
AUDIT_SYS_OPERATIONS
AUDIT_SYSLOG_LEVEL
UNIFIED_AUDIT_SGA_QUEUE_SIZE
2. 审计记录格式和存放位置统一
所有审计记录(包括对SYS的审计记录)都采用统一格式存放在同一位置,无须查看不同位置和查找不同格式的审计记录。
3. 提升了审计记录的管理和安全性
4. 整体审计性能大大提高。
默认情况下,审计记录会自动写入AUDSYS架构 中的内部关系表。
5. 简单的审计策略管理方式
可以创建命名审计策略,以审计第一节列出的受支持组件及SYS用户。此外,可以在策略中构建条件和排除项。
如果使用Oracle Audit Vault和Database Firewall,统一审计跟踪可以极大地方便收集审计数据,因为所有数据都来自同一位置。
三、 统一审计策略管理
1. 谁可以进行审计
Oracle为执行审计的用户提供了两个角色:AUDIT_ADMIN和AUDIT_VIEWER。
AUDIT_ADMIN:创建统一和细粒度的审计策略、查看审计数据及管理审计跟踪管理(读写权限)
AUDIT_VIEWER:查看和分析审计数据(只读权限),需要此角色的用户通常是外部审计员。
2. 默认开启的统一审计策略
12c数据库中预先定义了一些审计策略,根据版本不同,默认开启的审计策略也略有不同。
可以通过audit_unified_enabled_policies视图进行查看默认开启的统一审计策略
SQL> --12.1.0.2的默认审计策略
SQL> select USER_NAME,POLICY_NAME,ENABLED_OPT,SUCCESS,FAILURE from audit_unified_enabled_policies;
USER_NAME POLICY_NAME ENABLED_OPT SUCCES FAILUR
-------------------- -------------------- ---------------- ------ ------
ALL USERS ORA_SECURECONFIG BY YES YES
ALL USERS ORA_LOGON_FAILURES BY NO YES
SQL> --12.1.0.1的默认审计策略
SQL> select USER_NAME,POLICY_NAME,ENABLED_OPT,SUCCESS,FAILURE from audit_unified_enabled_policies;
USER_NAME POLICY_NAME ENABLED_OPT SUCCES FAILUR
-------------------- -------------------- ---------------- ------ ------
ALL USERS ORA_SECURECONFIG BY YES YES
AI写代码
sql
可以看到,不做任何配置的情况下
12.1.0.1中,默认开启了ORA_SECURECONFIG审计策略,数据库会根据这个审计策略
12.1.0.2中,默认开启了ORA_SECURECONFIG和ORA_LOGON_FAILURES审计策略
需要说明的是,ORA_SECURECONFIG审计策略在12.1.0.1和12.1.0.2的版本上的定义是不同的。
12.1.0.1中,ORA_SECURECONFIG审计策略包含了对所有LOGON和LOGOFF的审计。
12.1.0.2中,ORA_SECURECONFIG审计策略移除了对所有LOGON和LOGOFF的审计,而增加了一个新的审计策略ORA_LOGON_FAILURES,用于仅审计登陆失败的操作。这样更加方管理,也能改善因为大量LOGON和LOGOFF的审计对表空间的浪费。
四、 常用视图
AUDIT_UNIFIED_POLICIES - 记录DB内所有统一审计策略
AUDIT_UNIFIED_ENABLED_POLICIES - 记录DB内所有已启用的统一审计策略
UNIFIED_AUDIT_TRAIL - 记录所有统一审计结果
|