设为首页 收藏本站
查看: 938|回复: 0

[经验分享] 如何审计Oracle数据库中表操作

[复制链接]

尚未签到

发表于 2016-7-27 11:23:12 | 显示全部楼层 |阅读模式
在应用程序中一张基础配置信息表,保存着一些字典信息,键值时根据需要由应用程序按序增加的。这类需求用在主键字段值管理上。现在发现这样一个问题,该字典表会新插入相同的键,导致应用取键值时出现多条。

我们如何来解决这个问题?能想到的有两点。第一,设置该字典表的键字段为唯一约束;第二,启用审计功能,找出是什么应用程序插入了相同名称的记录。

前者治标,后者治本,我们既要治标,又要治本。因此,我们设置审计功能用于解决这个问题。

(miki西游 @mikixiyou 文档:原文链接: http://mikixiyou.iyunv.com/blog/1554501)

1、如何启用审计?

修改数据库的初始化参数audit_trail,从none修改为你需要的值。

它的可选项有很多,如下所示:

AUDIT_TRAIL = { none | os | db | db,extended | xml | xml,extended }

我们选择db值作为该参数值。使得审计功能处于打开状态,将审计记录保存在数据库sys.aud$表中。

修改初始化参数文件spfile中的此参数配置值

ALTER SYSTEM SET audit_trail=db SCOPE=SPFILE sid='*';

注意,这个参数需要数据库实例重启之后才能生效。

 

2、审计有哪些功能

可以审计数据库对象的DML和DDL操作,以及查询、执行和一些系统事件如登录和退出。

如下所示:

DDL (CREATE, ALTER & DROP of objects)

DML (INSERT UPDATE, DELETE)

SELECT

EXECUTE

SYSTEM EVENTS (LOGON, LOGOFF etc)

 

每个功能还有选项,如在每个会话还是每个访问中审计,是成功或不成功时审计。

完整的audit的语法如下:

AUDIT

  { sql_statement_clause | schema_object_clause | NETWORK }

  [ BY { SESSION | ACCESS } ]

  [ WHENEVER [ NOT ] SUCCESSFUL ] ;

 

3、如何审计某表的数据插入操作

现在的问题是找出什么应用向表插入了记录。在应用程序的逻辑上,这个表的数据只会更新,不会插入。

因此,在审计功能打开后,使用这个下列命令审计某表的插入操作。

audit insert on table_name by access;

执行成功后,此表上每一次插入操作都会被记录在sys.aud$表中。

 

4、如何查看审计结果

可以查询dba_audit_trail系统视图,该视图显示就是sys.aud$表保存的审计结果。这个表的存储空间是system,如果你需要大量长期审计某些操作,请注意维护这张表。

一般维护方法有两个,定期执行truncate操作和将表的存储表空间移植到一个新建的独立表空间上。

 

5、如何取消审计

使用noaudit代替audit命令符就可,如noaudit insert on table_name by access;

 

详细的操作方法和说明可以参考下列文档:

http://docs.oracle.com/cd/B19306_01/server.102/b14200/statements_4007.htm

这是oracle的官方文档,10.2版本的,很通用,e文

http://mikixiyou.iyunv.com/blog/1547353

这是mikixiyou写的审计方案文档,稍微详细,简体中文

您也可以去google,类似参考资料很多。

 

6、最后,如何审计表中的部分记录?

实现这个功能的方法称为细粒度审计。这是oracle在普通审计基础上的一个扩展。它将记录结果保存在FGA_LOG$中,注意不再是aud$表了。

细粒度审计(Fine Grained Auditing also FGA),通过一个包DBMS_FGA来实现。

这个包有四个存储过程,分别是ADD_POLICY,DROP_POLICY,ENABLE_POLICY和DISABLE_POLICY。

 

BEGIN

  DBMS_FGA.add_policy(

    object_schema   => 'MIKIXIYOU',

    object_name     => 'EMP',

    policy_name     => 'SAL_AUDIT',

    audit_condition => 'SAL > 10000',

    audit_column    => 'SAL',

    statement_types => 'SELECT,INSERT,UPDATE,DELETE');

END;

 

如果emp表中sal字段值大于10000的操作如查询、插入、更新、删除执行了,就会记录到fga_log$表中。

 

BEGIN

  DBMS_FGA.drop_policy(

    object_schema   => 'MIKIXIYOU',

    object_name     => 'EMP',

    policy_name     => 'SAL_AUDIT');

END;

 

使用drop_policy清理掉该审计策略。

细粒度审计在一个安全检测时非常有用,我曾经用过它在电子商务系统中找到黑客攻击的源头,在HIS系统中找到针对药贩子需要的敏感药品的查询。

  

运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.yunweiku.com/thread-250237-1-1.html 上篇帖子: 如何调用Oracle PL/SQL(ODP.NET) 下篇帖子: Ant中执行oracle存储过程
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表