学习Oracle的审计(Auditing)
admin
2023-05-25 15:01:05
0

审计(Audit)用于监视用户所执行的数据库操作,审计记录可存在数据字典表(称为审计记录:存储在system表空间中的 SYS.AUD$ 表中,可通过视图dba_audit_trail查看)或操作系统审计记录中(audit_file_dest参数决定)。默认情况下审计是没有开启的。

1、审计的类型有四种:

  • Statement Auditing(语句审计):在语句级别进行审计,如审计执行SELECT TABLE的语句,而不针对某一单独的对象。

  • Privilege Auditing(权限审计):审计某一系统权限的使用情况,如果审计在创建表时用到的CREATE ANY TABLE权限。

  • Schema Object Auditing(对象审计):审计对指定对象上的操作,如审计对表scott.emp的INSERT操作。

  • Fine-Grained Auditing(细粒度审计):用于指定更细粒度的审计,用DBMS_FGA包来实现。

2、相关参数:

AUDIT_TRAIL参数

这参数决定数据库审计的开启和关闭。可以被赋与如下值

  • DB,启用数据库审计,并把审计记录记录到数据库中的SYS.AUD$

  • XML,启用数据库审计,并把审计记录在文件系统以XML文件的开始存放

  • DB,EXTENDED,具有与DB一样的功能,并在必要时在SYS.AUD$中记录SQL bind and SQL text CLOB-type columns。

  • XML,EXTENDED,具有与XML一样的功能,并在可用时在XML文件中记录SQL bind and SQL text CLOB-type columns。

  • OS,启用数据库审计,并把审计记录记录到操作系统的文件中。

  • NONE,不启用数据库审计,默认值。

AUDIT_FILE_DEST参数

如果AUDIT_TRAIL=OS,则审计记录的文件,存放在AUDIT_FILE_DEST指定的目录中。

AUDIT_SYS_OPERATIONS参数

指定是否启用对SYS用户的审计。默认为FALSE,启用设置为TRUE。记录不存放在AUD$中,而是记录在其它地方。如果是windows平台,audti trail会记录在windows的事件管理中,如果是linux/unix平台则会记录在audit_file_dest参数指定的文件中。

3、启用和停用数据库审计

使用ALTER SYSTEM语句设置AUDIT_TRAIL参数,这个参数不可在线修改,修改后需重库数据库实例生效。例句如下:

ALTER SYSTEM SET AUDIT_TRAIL=DB,EXTENDED SCOPE=SPFILE;

停用数据库审计使用如下语句,重启数据库生效

ALTER SYSTEM SET AUDIT_TRAIL=NONE SCOPE=SPFILE;

4、启用和停止审计功能的语法:

1)启用审计使用AUDIT语句

学习Oracle的审计(Auditing)

2)停止审计功能

要停用审计功能把上面的AUDIT改为NOAUDIT。

在启用审计功能前,必须先设置AUDIT_TRAIL参数为非NONE,否则数据库不会进行审计。

5、使用审计功能的示例

启用数据库审计

sys@TEST>alter system set audit_trail=DB scope=spfile;

System altered.

1)Statement Auditing(语句审计)

审计由SCOTT用户发出的所有SELECT TABLE

sys@TEST>audit select table by scott;

Audit succeeded.

sys@TEST>select * from dba_stmt_audit_opts;

USER_NAME		       PROXY_NAME		      AUDIT_OPTION		     SUCCESS			    FAILURE
------------------------------ ------------------------------ ------------------------------ ------------------------------ ------------------------------
SCOTT							      SELECT TABLE		     BY SESSION 		    BY SESSION

scott@TEST>select count(*) from emp;

  COUNT(*)
----------
	14
	
sys@TEST>select timestamp,sql_text from dba_audit_trail;

TIMESTAMP	    SQL_TEXT
------------------- --------------------------------------------------------------------------------
2017-04-24 23:07:47 select count(*) from emp

2)Privilege Auditing(权限审计)

审计所有系统权限

sys@TEST>audit all privileges;

Audit succeeded.

sys@TEST>select * from dba_priv_audit_opts;

USER_NAME		       PROXY_NAME		      PRIVILEGE 		     SUCCESS			    FAILURE
------------------------------ ------------------------------ ------------------------------ ------------------------------ ------------------------------
							      FLASHBACK ARCHIVE ADMINISTER   BY ACCESS			    BY ACCESS
							      CREATE SESSION                 BY ACCESS			    BY ACCESS
......

[oracle@rhel6 ~]$ sqlplus scott/tiger
......
sys@TEST>select username,timestamp,priv_used from dba_audit_trail where priv_used is not null;

USERNAME		       TIMESTAMP	   PRIV_USED
------------------------------ ------------------- ------------------------------------------------------------------------------------------------------------------------
SCOTT			       2017-04-24 23:18:02 CREATE SESSION

3)Schema Object Auditing(对象审计)

审计对SCOTT.EMP表的select操作

sys@TEST>audit select on scott.emp;

Audit succeeded.

sys@TEST>select * from dba_obj_audit_opts;

OWNER	   OBJECT_NAM OBJECT_TYPE		     ALT   AUD	 COM   DEL   GRA   IND	 INS   LOC   REN   SEL	 UPD   REF   EXE   CRE	 REA   WRI   FBK
---------- ---------- ------------------------------ ----- ----- ----- ----- ----- ----- ----- ----- ----- ----- ----- ----- ----- ----- ----- ----- -----
SCOTT	   EMP	      TABLE			     -/-   -/-	 -/-   -/-   -/-   -/-	 -/-   -/-   -/-   S/S	 -/-   -/-   -/-   -/-	 -/-   -/-   -/-

scott@TEST>select ename from emp;

ENAME
------------------------------
SMITH
ALLEN
......

sys@TEST>select timestamp,sql_text from dba_audit_trail;

TIMESTAMP	    SQL_TEXT
------------------- --------------------------------------------------------------------------------
2017-04-24 23:24:28 select ename from emp

AUD$位于SYSTEM表空间,基于Oracle的稳定性及性能考虑,可以将审计相关的表移动到其他表空间。

alter table audit$ move tablespace ;
alter index i_audit rebuild online tablespace ;
alter table audit_actions move tablespace ;
alter index i_audit_actions rebuild online tablespace ;


官方文档:http://docs.oracle.com/cd/B19306_01/network.102/b14266/auditing.htm#CHDJBDHJ

http://docs.oracle.com/cd/B19306_01/network.102/b14266/cfgaudit.htm#BABCFIHB

http://docs.oracle.com/cd/B19306_01/server.102/b14200/statements_4007.htm#i2059073

参考:http://blog.itpub.net/9399028/viewspace-712457/

相关内容

热门资讯

中央空调传感器故障原因除方法 中央空调传感器是一种重要的电器元件,起到监测环境温度、湿度等数据并将其传输给控制系统的作用。然而,由...
凤凰探访俄军前线后勤厨房:配备... 据凤凰卫视报道,凤凰记者卢宇光8月4日走进顿巴斯前线俄军某指挥所后勤保障排的厨房,早晨7点,基地军官...
抄袭者请注意:沉睡25年的条例... 【文/芯科状元】七月末上海一个闷热的傍晚,浦东张江一家射频前端公司的产品总监老陈把电脑合上,又打开。...
时隔两年,美驻日大使再次缺席 据日本共同社8月4日报道,美国驻日本大使馆当地时间周二宣布,大使乔治·格拉斯将缺席6日举行的广岛市和...
伊朗、阿曼霍尔木兹海峡重开协议... 伊朗和美国官员近日均透露,伊朗与阿曼正接近达成一项协议,以恢复霍尔木兹海峡的船舶通行。与此同时,一艘...
脱下长衫3年后,孔乙己的皮质醇... 作者|谢明宏 编辑|李春晖有网友去查皮质醇,被医生告知“小红书看多了”。2026年的赛博确诊全面升级...
布局亚洲!泽连斯基提出外交新方... 据凤凰卫视援引乌克兰国家通讯社报道,乌克兰总统泽连斯基近日在一次会议上提出外交新方向,将加强与亚洲国...
凯美瑞空调传感器故障 凯美瑞的空调传感器是一个非常重要的元件,它负责控制车内的温度,确保车内空气的清新和舒适。然而,由于使...
电脑的护眼模式在哪里设置 如何... 1、电脑桌面右击,选择个性化 2、选择窗口颜色 3、挑选绿色的颜色,绿色比较护眼 4、点...
大逆转!全球拼命建核电站,什么... 文|凯风AI的尽头是算力,算力的尽头是电力。01全球,正在拼命建核电站。日前,国常会一次性核准浙江金...