17. DB에 대한 감사 로그 설정과 관련된 문제이다. 아래 결과를 보고 각 질문에 답하시오.
#sqlplus / as sysdba SQL> show parameter audit NAME TYPE VALUE ---------------------------- ---------- ------------------------------------------- audit_file_dest string /u01/app/oracle/admin/ORCL/adump audit_sys_operations boolean FALSE audit_syslog_level string LOCAL0.INFO audit_trail string NONE 1) 상기 감사 로그 설정이 어떤 의미인지 설명하시오. 2) 감사 로그를 SYS.AUD$ 테이블에 저장되게 하려면, 감사 로그 설정값을 어떻게 수정해야 하는지 설명하시오. 3) 감사 로그는 데이터베이스 내부보다 외부에 남기는 것이 좋은데, 그 이유를 보안 측면에서 설명하시오.
| 정답 확인 | 맞췄어요 O | 틀렸어요 X |
- audit_file_dest : audit 로그를 OS에 남기도록 설정한 경우 /u01/app/oracle/admin/ORCL/adump 파일에 저장
- audit_sys_operations : SYS계정에 대한 감사는 수행하지 않음
- audit_syslog_leve : syslog로 감사로그를 전송 시 syslog 등급을 LOCAL0.INFO로 설정(단, audit_trail 값이 OS로 설정되어야 하고, syslog config에 "LOCAL0.INFO @@10.20.2.11:514" 와 같이 SIEM 로그 수집 서버 정보를 설정해 두어야 함)
- audit_trail : NONE으로 설정했으므로, 감사 로그가 남지 않음.
2) audit_trail을 값을 DB로 변경.
3) 공격자가 DB를 장악하게 되면, 로그 위변조를 통해 악의적인 행위의 흔적을 지울 수 있음. 로그가 외부에 남는 경우 사고 발생 시 신뢰 가능한 증거 확보가 가능하고 SIEM 과 같은 통합 모니터링 툴과 연계하여 중앙에서 통합 관리하는 경우 공격 행위에 대한 실시간 모니터링을 통해 선제적이고 능동적인 대응이 가능해짐. (실무에서는 정밀 분석을 위해 DB와 외부에 함께 남기는 것이 바람직함. 이 경우 audit_trail을 OS로 설정하고, DB 내부에서는 "unified auditing"을 활성화해야 함. )
자유 댓글