Oracle Fusion Cloud Applications-Auditereignisse in SIEM-Plattformen integrieren
Oracle Fusion Cloud Applications generieren umfassende Auditereignisse, die Sicherheitsüberwachung, Complianceberichte, Governance-Überprüfungen und Sicherheitsuntersuchungen unterstützen können. Die Herausforderung besteht jedoch nicht nur darin, Auditdatensätze aus Fusion Applications zu extrahieren, sondern sie auch zuverlässig in nachgelagerte Überwachungs-, Archivierungs- und Analyseplattformen bereitzustellen, ohne eng gekoppelte Integrationen zu erstellen.
Diese Architektur zeigt, wie Oracle Cloud Infrastructure Streaming als zentrales Ereignis-Backbone für die Integration von Fusion Applications-Auditdaten mit Security Information and Event Management-(SIEM-)Plattformen wie Splunk dient und gleichzeitig Archivierung und zusätzliche nachgelagerte Consumer unterstützt. Ein einzelner OCI Streaming-Stream kann gleichzeitig mehrere unabhängige Verbraucher unterstützen, einschließlich SIEM-Integrationen, Analyseplattformen und OCI Object Storage-Archivpipelines.
Funktionale Architektur
Das folgende Diagramm veranschaulicht diese funktionale Architektur.

Beschreibung der Abbildung integr-fusion-cloud-audit-siem-platform.png
integr-fusion-cloud-audit-siem-platform-oracle.zip#GUID-0AAB6818-A850-45E9-93D8-B87C2D20FCD3
Fusion Applications generieren Audit- und Sicherheitsereignisse, während Oracle Integration diese Ereignisse extrahiert, transformiert und in OCI Streaming veröffentlicht. Dadurch wird eine entkoppelte Architektur erstellt, bei der die Veröffentlichung von Fusion Applications-Ereignissen von nachgelagerten Archivierungs- und SIEM-Aufnahmezuständigkeiten getrennt ist.
- Ereignisarchivierung: Speichert Auditereignisse in einem OCI Object Storage-Bucket zur Aufbewahrung, Compliance und späteren Untersuchung.
- Eventpush: Sendet Ereignisse mit OCI Connector Hub und OCI Functions in Splunk, wobei die Funktion die Payload über den HTTP-Ereignis-Collector (HEC) decodiert, normalisiert und an Splunk weiterleitet.
- Event Pull: Unterstützt ein verbraucherorientiertes Muster, bei dem ein Kafka-kompatibler Consumer aus OCI Streaming liest und den Splunk Sink Connector verwendet, um Ereignisse an Splunk HEC weiterzuleiten.
Insgesamt ermöglicht dieses Design, dass Fusion-Auditereignisse einmal in OCI Streaming veröffentlicht und für mehrere Zwecke verwendet werden können, einschließlich langfristiger Archivierung, nahezu Echtzeit-SIEM-Weiterleitung und skalierbarer, verbrauchergesteuerter Aufnahme in Splunk. Dies verbessert die Trennung von Bedenken, unterstützt unabhängige Skalierung und verhindert, dass der Fusion Applications-Extraktionsprozess eng mit der Splunk-Verfügbarkeit oder dem Aufnahmeverhalten gekoppelt wird.
Diese Architektur umfasst die folgenden Komponenten:
- OCI Functions
Oracle Cloud Infrastructure Functions ist eine vollständig verwaltete, mehrmandantenfähige, hoch skalierbare Functions-as-a-Service-(FaaS-)Plattform (On-Demand). Sie wird von der Open Source-Engine Fn Project unterstützt. Mit OCI Functions können Sie Ihren Code bereitstellen, direkt aufrufen oder auch als Reaktion auf Ereignisse auslösen. OCI Functions verwendet Docker-Container, die in Oracle Cloud Infrastructure Registry gehostet werden.
- Oracle Integration für SaaS
Oracle Integration ist eine vollständig verwaltete, vorkonfigurierte Umgebung, in der Sie Cloud- und On-Premise-Anwendungen integrieren, Geschäftsprozesse automatisieren und visuelle Anwendungen entwickeln können. Es verwendet einen SFTP-konformen Dateiserver zum Speichern und Abrufen von Dateien und ermöglicht den Austausch von Dokumenten mit Geschäftspartnern zwischen Unternehmen, indem Sie ein Portfolio von Hunderten von Adaptern und Rezepten für die Verbindung mit Oracle- und Drittanbieteranwendungen verwenden.
Oracle Integration for SaaS, eine optimierte Version von Oracle Integration, bietet Ihnen die Features und Vorteile von Oracle Integration mit Schwerpunkt auf SaaS.
- Kafka-Streams
Kafka Streams ist eine Client-Library zum Erstellen von Anwendungen und Microservices, in der die Ein- und Ausgabedaten in Kafka-Clustern gespeichert werden. Es kombiniert die Einfachheit des Schreibens und Bereitstellens von standardmäßigen Java- und Scala-Anwendungen auf Clientseite mit den Vorteilen der serverseitigen Clustertechnologie von Kafka.
- OCI Object Storage
Mit OCI Object Storage können Sie auf große Mengen an strukturierten und unstrukturierten Daten eines beliebigen Inhaltstyps zugreifen, darunter Datenbankbackups, Analysedaten und umfangreiche Inhalte, wie Bilder und Videos. Sie können Daten sicher und sicher direkt aus Anwendungen oder aus der Cloud-Plattform speichern. Sie können den Storage skalieren, ohne dass die Performance oder Servicezuverlässigkeit beeinträchtigt wird.
Verwenden Sie den Standardspeicher für "Hot Storage", auf die Sie schnell, sofort und häufig zugreifen müssen. Verwenden Sie Archivspeicherung für "Cold Storage", die Sie über lange Zeiträume beibehalten und nur selten darauf zugreifen.
- OCI Streaming
Oracle Cloud Infrastructure Streaming bietet eine komplett verwaltete, skalierbare und dauerhafte Speicherlösung zur Aufnahme kontinuierlicher Datenstreams mit hohem Volumen, auf die Sie in Echtzeit zugreifen und verarbeiten können. Sie können OCI Streaming zum Erfassen von Daten mit hohem Volumen verwenden, wie Anwendungslogs, Betriebstelemetrie, Clickstream-Webdaten oder für andere Anwendungsbereiche, in denen kontinuierlich und sequenziell Daten in einem Publish-Subscribe-Messagingmodell produziert und verarbeitet werden.
- OCI Connector Hub
Oracle Cloud Infrastructure Connector Hub ist eine Nachrichtenbusplattform, die das Verschieben der Daten zwischen Services auf OCI orchestriert. Mit Connectors können Sie Daten von einem Quellservice in einen Zielservice verschieben. Mit Connectors können Sie optional eine Aufgabe (z. B. eine Funktion) angeben, die für die Daten ausgeführt werden soll, bevor sie an den Zielservice zugestellt werden.
Mit OCI Connector Hub können Sie schnell ein Loggingaggregations-Framework für SIEM-Systeme (Security Information and Event Management) erstellen.
Empfehlungen
Ihre Anforderungen können abweichen.
Oracle Integration
- Verwenden Sie Oracle Integration als Orchestrierungslayer für Fusion Applications-Auditextraktion, -transformation und -veröffentlichung in OCI Streaming. Halten Sie die Integration lose von nachgelagerten SIEM- oder Archivierungssystemen gekoppelt, sodass Änderungen an Splunk-, Kafka Connect- oder OCI Object Storage-Pipelines keine Änderungen am Fusion Applications-Extraktionsfluss erfordern.
- Geplante Integrationen für die inkrementelle Auditextraktion verwenden. Implementieren Sie inkrementelle Extraktionsmuster mit Checkpoints oder äquivalenten State-Tracking-Mechanismen. Speichern und erweitern Sie einen Checkpoint, z.B. das letzte erfolgreiche Auditenddatum, nach jeder erfolgreichen Ausführung. Dadurch werden Lücken bei der Auditerfassung vermieden und gleichzeitig die doppelte Verarbeitung bereits extrahierter Auditdatensätze reduziert.
- Externe Konfigurationswerte wie Produkt, Geschäftsobjekttyp, Auditintervall, Ausführungsmodus, Streamname und Fusion Applications-API-Endpunkt. Codieren Sie diese Werte nicht im Integrationsablauf, damit Sie dasselbe Integrationsmuster für Human Capital Management (HCM), Enterprise Resource Planning (ERP), Supply Chain Management (SCM) und andere Fusion Applications-Auditereignistypen wiederverwenden können.
- Faultbehandlung in Oracle Integration konfigurieren. Erfassen Sie nicht erfolgreiche API-Aufrufe, Transformationsfehler und Veröffentlichungsfehler separat, sodass nicht erfolgreiche Auditfenster wiedergegeben werden können, ohne die gesamte Audithistorie manuell erneut zu verarbeiten.
OCI Streaming
OCI Streaming dient als dauerhaftes Ereignis-Backbone für die Architektur und entkoppelt die Fusion Applications-Auditextraktion von nachgelagerten Consumern. OCI Streaming bietet eine Kafka-kompatible Schnittstelle, mit der vorhandene Kafka-Ökosystemkomponenten wie Kafka Connect Ereignisse direkt konsumieren können, ohne dass ein selbstverwaltetes Apache Kafka-Cluster erforderlich ist. Auf diese Weise können Unternehmen vorhandene Kafka-basierte Integrationen wiederverwenden und gleichzeitig von einem vollständig verwalteten OCI Streaming-Service profitieren. Auditereignisse, die im Stream veröffentlicht werden, können unabhängig von serverlosen Integrationen, Kafka-kompatiblen Consumern und Archivpipelines konsumiert werden und bieten Wiedergabemöglichkeiten, Verbraucherisolation, skalierbare Ereignisverteilung sowie Unterstützung für zukünftige Integrationen und langfristige Aufbewahrung.
- Wählen Sie die Anzahl der Streampartitionen sorgfältig aus, bevor Sie den Stream erstellen. Erwägen Sie den erwarteten Durchsatz, die Partitionierungsschlüsselstrategie und die Art und Weise, wie Consumer den Stream vor der Streamerstellung lesen.
- Wählen Sie eine geeignete Partitionsschlüsselstrategie für Auditereignisse. Beispiel: Verwenden Sie einen stabilen Schlüssel, wie Quellanwendung, Produkt, Geschäftsobjekttyp oder Mandanten-ID, wenn eine Bestellung innerhalb dieser logischen Gruppe erforderlich ist. Vermeiden Sie die Verwendung eines einzelnen statischen Schlüssels für alle Nachrichten, da er den Datenverkehr auf eine Partition konzentrieren kann.
- Legen Sie die Streamaufbewahrung basierend auf der betrieblichen Wiedergabeanforderung fest. Aufbewahrungs- und Partitionslimits für OCI Streaming sind Überlegungen zum Entwurf zur Erstellungszeit. Für Audit-Pipelines wird die Größe beibehalten, um erwartete SIEM-Ausfälle, Wartungsfenster und Wiederaufbereitungsanforderungen abzudecken.
- Verwenden Sie separate Streams oder Streampools, wenn eine Isolation zwischen verschiedenen Auditdomains, Umgebungen oder Vertraulichkeitsebenen erforderlich ist.
OCI Connector Hub
- Verwenden Sie OCI Connector Hub, wenn Sie die verwaltete Verschiebung von Streamingdaten in Downstream-Oracle Cloud Infrastructure-Ziele wie OCI Functions oder OCI Object Storage benötigen. OCI Connector Hub bietet einen zentralen Ort zum Definieren, Ausführen und Überwachen der Datenverschiebung zwischen OCI-Services.
- Separate Connectors für separate Zwecke erstellen. Beispiel: Verwenden Sie einen Connector von OCI Streaming zu OCI Functions für die SIEM-Weiterleitung und einen anderen Connector von OCI Streaming zu OCI Object Storage für die Raw-Auditarchivierung.
- Überwachen Sie OCI Connector Hub-Metriken, und konfigurieren Sie Alarme für Connector-Fehler und Nachrichten, die in Ziele geschrieben werden.
OCI Functions
- Verwenden Sie OCI Functions hauptsächlich für Transformation, Normalisierung, Anreicherung und Protokollanpassung zwischen OCI Streaming und nachgelagerten SIEM-Plattformen. Verwenden Sie OCI Functions für die Push-basierte SIEM-Integration, wenn Sie eine serverlose Verarbeitungsebene zwischen OCI Streaming und Splunk HEC wünschen.
- Halten Sie die OCI Functions-Logik fokussiert und zustandslos. Die Funktion führt Decodierung, Validierung, Normalisierung, Anreicherung und Weiterleitung durch und speichert keinen dauerhaften Status in der Funktion. Verwenden Sie Streaming-Offsets, OCI Object Storage-Archivierung oder externe Metadatenspeicher für Wiedergabe- und Recovery-Anforderungen.
- Speichern Sie Splunk-HEC-Token und andere sensible Konfigurationen in OCI Vault oder einem sicheren Secret-Verwaltungsmechanismus. Kennwörter in Funktionsquellcode, Deployment-Dateien oder Logs nicht hartcodieren.
- Aktivieren Sie Funktionsprotokolle und schließen Sie Korrelationsfelder wie Streamname, Partition, Offset, Quellprodukt, Ereignistyp und Lieferstatus ein. Auf diese Weise können Sie Fehler in Fusion Applications, Oracle Integration, OCI Streaming, OCI Connector Hub, Funktionen und Splunk beheben.
Kafka Connect
- Verwenden Sie Kafka Connect, wenn Ihr Unternehmen bereits eine Kafka-Infrastruktur betreibt und über Kafka-Betriebskenntnisse oder eine vorhandene Kafka Connect-Plattform verfügt.
- Führen Sie Kafka Connect in der Produktion als verwalteten Service anstelle eines nicht verwalteten Shell-Prozesses aus. Konfigurieren Sie Neustart-Policys, zentralisiertes Logging, Monitoring und Alerting.
- Verwenden Sie eine sichere Transport Layer Security-(TLS-)Konfiguration für Splunk HEC. Deaktivieren Sie die SSL-Zertifikatsvalidierung in der Produktion nicht.
- Größe von Kafka Connect-Aufgaben und Worker-Infrastruktur basierend auf Ereignis-Volume, Splunk-Aufnahmelimits, Wiederholungsverhalten und der erwarteten Recovery-Zeit nach Ausfallzeit. Verwenden Sie dedizierte OCI Compute-Instanzen für Auditpipelines mit hohem Volumen.
Splunk- und SIEM-Integration
- Auditereignisse vor Aufnahme in Splunk normalisieren. Integrieren Sie konsistente Felder wie Quellsystem, Produkt, Geschäftsobjekt, Ereignistyp, Benutzer, Zeitstempel, Aktion, Objekt-ID und Raw Payload-Referenz. Dies erleichtert die Suche, Korrelation und Verwendung von Ereignissen in Dashboards oder der Erkennung.
- Verwenden Sie dedizierte Splunk-Quell-, Quelltyp- und Indexwerte für Fusion Applications-Auditereignisse.
- Plan für Splunk-HEC-Fehler. Implementieren Sie die Wiederholungsbehandlung, die Timeoutbehandlung, und löschen Sie das Fehlerlogging. Behalten Sie für Auditpipelines mit hoher Sicherheit Raw-Ereignisse in OCI Streaming und OCI Object Storage bei, damit die nicht erfolgreiche SIEM-Zustellung wiedergegeben werden kann.
- Vermeiden Sie es, unnötige sensible Felder an das SIEM zu senden. Wenden Sie Filterung, Maskierung oder Tokenisierung auf Feldebene an, wenn dies für die Datenschutz-, Compliance- und Datenminimierungsrichtlinien des Unternehmens erforderlich ist.
OCI Object Speicher-Archivierung
- Verwenden Sie OCI Object Storage als langfristiges Aufzeichnungssystem für Raw-Auditereignisse.
- Definieren Sie Lebenszyklus-Policys für Auditarchiv-Buckets. Object Lifecycle Management kann Objekte auf eine andere Storage Tier verschieben oder unterstützte Ressourcen basierend auf Lebenszyklusregeln löschen. Verwenden Sie diese Option, um die Kundenbindung an regulatorische, forensische und Kostenanforderungen auszurichten.
- Partitionieren Sie archivierte Objekte nach Datum, Quelle, Produkt und Umgebung.
- Auditarchive enthalten häufig sensible Benutzer-, Rollen- und Geschäftsobjektaktivitäten, sodass der Zugriff auf Sicherheitsvorgänge, Compliance und autorisierte Untersuchungsteams eingeschränkt wird.
OCI Identity and Access Management (OCI IAM) und Zugriffskontrolle
- Verwenden Sie OCI-IAM-Policys mit den geringsten Berechtigungen für jede Komponente. Verwenden Sie dynamische Gruppen, um Compute-Instanzen und andere Ressourcen als Hauptakteure zu gruppieren, damit sie OCI-API-Aufrufe ausführen können. Verwenden Sie dynamische Gruppen und Policys für Funktionen, rechenbasierte Kafka Connect-Worker und gegebenenfalls für den Zugriff auf OCI Connector Hub.
- Verwenden Sie separate Zugangsdaten für den Fusion Applications-API-Zugriff, OCI Streaming-Zugriff und Splunk HEC-Zugriff. Rotieren Sie die Zugangsdaten regelmäßig, und vermeiden Sie die gemeinsame Nutzung von Zugangsdaten in Entwicklungs-, Test- und Produktionsumgebungen.
Überwachung und Betrieb
- Erstellen Sie End-to-End-Health Checks für die gesamte Pipeline: Fusion Applications-API-Extraktion, Oracle Integration-Status der geplanten Ausführung, Streamveröffentlichungsrate, Stream Consumer Lag, Service-Connector-Zustellung, Funktionsausführung, Kafka Connect-Connector-Status, Splunk-HEC-Antwort und OCI Object Storage-Archivierung.
- Verwenden Sie OCI Logging und OCI Monitoring für betriebliche Sichtbarkeit. OCI Logging stellt durchsuchbare Logs und Loggruppen zum Organisieren von Logs und Anwenden von OCI-IAM-Policys bereit. Verwenden Sie Alarme für nicht erfolgreiche Oracle Integration-Ausführungen, OCI Connector Hub-Fehler, OCI Functions-Fehler, Kafka Connect-Fehler und plötzliche Löschvorgänge im Ereignis-Volume.
- Verfolgen Sie sowohl technische als auch geschäftliche Kennzahlen.
Data Governance und Compliance
- Klassifizieren Sie Fusion Applications-Auditereignisse, bevor Sie sie nachgelagert weiterleiten. Ereignisse können Benutzeraktivitäten, privilegierte Vorgänge, Rollenänderungen, PII-Updates (Persönlich identifizierbare Informationen) und Geschäftsobjektänderungen umfassen. Genehmigen Sie daher nachgelagerte Consumer nur, wenn ihre Autorisierung der Datensensibilität entspricht.
- Definieren Sie die Aufbewahrung separat für OCI Streaming, Splunk und OCI Object Storage. Die OCI Streaming-Aufbewahrung dient der kurzfristigen Wiedergabe, die Splunk-Aufbewahrung dient der Erkennung und Untersuchung, und die OCI Object Storage-Aufbewahrung dient der Compliance und der langfristigen Auditnachweise.
Hinweise
Integrationsmuster auswählen
Verwenden Sie die folgenden Anforderungen, um ein Integrationsmuster auszuwählen:
| Anforderung | Empfohlenes Muster |
|---|---|
| Serverlose native OCI-Integration | Modell übertragen |
| Vorhandenes Kafka-Ökosystem | Modell abrufen |
| Geringster Betriebsaufwand | Modell übertragen |
| Vorhandenes Kafka-Operationsteam | Modell abrufen |
| Schnellste Implementierung | Modell übertragen |
| Enterprise Kafka-Standardisierung | Modell abrufen |
Performance
- Größe von OCI Streaming-Partitionen basierend auf dem erwarteten Fusion Applications-Auditereignis-Volume, Peak-Extraktionsfenstern und Downstream-Consumer-Durchsatz.
- Verwenden Sie einen stabilen Partitionsschlüssel, wie Fusion Applications-Produkt, Geschäftsobjekt oder Mandanten-ID, wenn eine Bestellung innerhalb einer logischen Gruppe erforderlich ist.
- Optimieren Sie Oracle Integration-Terminpläne und -Batchgrößen, um übermäßige Fusion Applications-API-Aufrufe zu vermeiden und gleichzeitig Auditlatenzanforderungen zu erfüllen.
- Überwachen Sie die Nutzungsverzögerung für OCI Functions, Kafka Connect und SIEM-Aufnahme, um nachgelagerte Engpässe frühzeitig zu erkennen.
- Transformationslogik in Oracle Integration und OCI Functions beibehalten. Verwenden Sie nachgelagerte Analysen oder SIEM-Tools für eine komplexe Anreicherung, wenn möglich.
Sicherheit
- Verwenden Sie OCI-IAM-Policys mit den geringsten Berechtigungen für Oracle Integration-, OCI Streaming-, OCI Connector Hub-, OCI Functions-, OCI Object Storage- und Kafka Connect-Worker.
- Speichern Sie Splunk-HEC-Token, Fusion Applications-Zugangsdaten und andere Secrets in OCI Vault oder einem genehmigten Secrets-Management-Service. Keine Hardcode-Secrets in Integrationen, Funktionen, Connector-Konfiguration oder Logs.
- Schränken Sie den Zugriff auf Raw-Auditarchive ein, da Fusion Applications-Auditereignisse sensible Benutzeraktivitäten, Rollenänderungen und Geschäftsobjektänderungen enthalten können.
- Verwenden Sie Oracle Cloud Guard, Sicherheitszonen, Netzwerksicherheitsgruppen (NSGs) und Logging-Policys, um Fehlkonfigurationen zu erkennen und Best Practices für die Sicherheit durchzusetzen.
Verfügbarkeit
- Design zur Wiedergabe, indem Ereignisse in OCI Streaming lange genug beibehalten werden, um SIEM-Ausfälle, Wartungsfenster und nachgelagerte Fehler abzudecken.
- Archivieren Sie Raw-Auditereignisse in OCI Object Storage, damit Ereignisse erneut verarbeitet werden können, wenn Splunk, Kafka Connect oder OCI Functions nicht erfolgreich ist.
- Konfigurieren Sie Wiederholungs-, Timeout- und Dead-Letter-Behandlungsmuster für Fusion Applications-API-Aufrufe, Streamveröffentlichung, Funktionsbereitstellung und Splunk-HEC-Aufnahme.
- Stellen Sie Produktionsressourcen über hochverfügbare OCI-Services bereit, und verwenden Sie gegebenenfalls regionale Subnetze.
Kostenfaktor
- Wählen Sie Streamaufbewahrung, Partitionsanzahl, OCI Object Storage-Aufbewahrung und Splunk-Aufnahmevolumen basierend auf tatsächlichen Compliance- und Betriebsanforderungen.
- Vermeiden Sie das Senden unnötiger Auditfelder oder doppelter Ereignisse an Splunk.
- Verwenden Sie OCI Object Storage-Lebenszyklus-Policys, um ältere Auditarchive in kostengünstigere Storage-Tiers zu verschieben oder nach dem erforderlichen Aufbewahrungszeitraum zu löschen.
- Überwachen Sie die OCI Functions-Ausführungszeit, den Streamingdurchsatz, die Kafka Connect-Compute-Nutzung und das Wachstum von OCI Object Storage.
- Trennen Sie Entwicklungs-, Test- und Produktionspipelines, damit Nicht-Produktionsumgebungen kleinere Streamgrößen, kürzere Speicherdauer und gegebenenfalls kostengünstigere Infrastruktur verwenden.
- Archivieren Sie langfristige Auditdatensätze in OCI Object Storage, und verwenden Sie Lebenszyklus-Policys, um die SIEM-Aufbewahrungskosten zu senken.