Integrar eventos de auditoría de Oracle Fusion Cloud Applications con plataformas SIEM

Los equipos de seguridad necesitan una visibilidad centralizada de la actividad de autenticación, las operaciones privilegiadas, los cambios de acceso y las transacciones comerciales confidenciales que se producen en las plataformas de software como servicio (SaaS) de la empresa.

Oracle Fusion Cloud Applications genera eventos de auditoría enriquecidos que pueden soportar la supervisión de la seguridad, los informes de conformidad, las revisiones de gobernanza y las investigaciones de seguridad. Sin embargo, el desafío no solo consiste en extraer registros de auditoría de Fusion Applications, sino también en entregarlos de manera fiable en plataformas de supervisión, archivado y análisis descendentes sin crear integraciones estrechamente vinculadas.

Esta arquitectura demuestra cómo Oracle Cloud Infrastructure Streaming sirve como eje central de eventos para integrar datos de auditoría de Fusion Applications con plataformas de gestión de eventos e información de seguridad (SIEM), como Splunk, al tiempo que soporta consumidores descendentes adicionales y de archivado. Un único flujo de OCI Streaming puede admitir simultáneamente a varios consumidores independientes, incluidas integraciones SIEM, plataformas de análisis y pipelines de archivado de OCI Object Storage.

Arquitectura funcional

Esta arquitectura integra eventos de auditoría de Fusion Applications con Splunk SIEM mediante OCI Streaming como eje central de eventos.

El siguiente diagrama ilustra esta arquitectura funcional.


A continuación se incluye la Descripción de integration-fusion-cloud-audit-siem-platform.png
Descripción de la ilustración Integra-fusion-cloud-audit-siem-platform.png

Integra-fusion-cloud-audit-siem-platform-oracle.zip#GUID-0AAB6818-A850-45E9-93D8-B87C2D20FCD3

Las aplicaciones Fusion generan eventos de auditoría y seguridad, mientras que Oracle Integration extrae, transforma y publica esos eventos en OCI Streaming. Esto crea una arquitectura desacoplada en la que la publicación de eventos de Fusion Applications está separada de las responsabilidades de archivado descendente y de ingestión de SIEM.

En OCI Streaming, la arquitectura soporta tres rutas independientes.
  • Archivado de eventos: almacena eventos de auditoría en un cubo de OCI Object Storage para la retención, el cumplimiento y una investigación posterior.
  • Envío de eventos: envía eventos a Splunk mediante OCI Connector Hub y OCI Functions, donde la función descodifica, normaliza y reenvía la carga útil a Splunk mediante el recopilador de eventos HTTP (HEC).
  • Extracción de eventos: soporta un patrón controlado por el consumidor en el que un consumidor compatible con Kafka lee desde OCI Streaming y utiliza el conector Splunk Sink para reenviar eventos a Splunk HEC.

En general, este diseño permite que los eventos de auditoría de Fusion se publiquen una vez en OCI Streaming y se utilicen para varios fines, incluido el archivado a largo plazo, el reenvío de SIEM casi en tiempo real y la ingesta escalable basada en el consumidor en Splunk. Esto mejora la separación de preocupaciones, admite la ampliación independiente y evita que el proceso de extracción de Fusion Applications esté estrechamente acoplado a la disponibilidad de Splunk o al comportamiento de ingestión.

Esta arquitectura tiene los siguientes componentes:

  • Funciones de OCI

    Oracle Cloud Infrastructure Functions es una plataforma totalmente gestionada, multiinquilino, altamente escalable, a demanda y de funciones como servicio (FaaS). Se basa en el motor de código abierto Fn Project. OCI Functions le permite desplegar su código y llamarlo directamente o dispararlo en respuesta a eventos. OCI Functions utiliza contenedores de Docker alojados en Oracle Cloud Infrastructure Registry.

  • Oracle Integration para SaaS

    Oracle Integration es un entorno preconfigurado y totalmente gestionado que permite integrar aplicaciones en la nube y locales, automatizar procesos de negocio y desarrollar aplicaciones visuales. Utiliza un servidor de archivos compatible con SFTP para almacenar y recuperar archivos y permite intercambiar documentos con partners comerciales de empresa a empresa mediante una cartera de cientos de adaptadores y recetas para conectarse con aplicaciones de Oracle y de terceros.

    Oracle Integration for SaaS, una versión optimizada de Oracle Integration, le ofrece las funciones y los beneficios de Oracle Integration con el enfoque en SaaS.

  • Flujos de Kafka

    Kafka Streams es una biblioteca cliente para crear aplicaciones y microservicios, donde los datos de entrada y salida se almacenan en clusters de Kafka. Combina la simplicidad de la escritura y el despliegue de aplicaciones Java y Scala estándar en el lado del cliente con las ventajas de la tecnología de cluster del lado del servidor de Kafka.

  • OCI Object Storage

    OCI Object Storage proporciona acceso a grandes cantidades de datos estructurados y no estructurados de cualquier tipo de contenido, incluidas copias de seguridad en bases de datos, datos analíticos y contenido enriquecido como imágenes y vídeos. Puede almacenar datos de forma segura directamente desde las aplicaciones o desde la plataforma en la nube. Puedes ampliar el almacenamiento sin experimentar ninguna degradación del rendimiento o la fiabilidad del servicio.

    Utilice el almacenamiento estandar para el almacenamiento "caliente" al que debe acceder de forma rápida, inmediata y frecuente. Utilice este tipo de almacenamiento para el almacenamiento "frío" que conserva durante largos períodos de tiempo y a los a los que rara vez accede.

  • OCI Streaming

    Oracle Cloud Infrastructure Streaming proporciona una solución duradera, escalable y totalmente gestionada para ingesta de flujos de datos continuos de elevado volumen a los que puede acceder y procesar en tiempo real. Puede utilizar OCI Streaming para ingerir datos de gran volumen, como registros de aplicación, telemetría operativa, datos de flujos de clics en el web o para otros casos en los que se producen y procesan datos de manera continua y secuencial en un modelo del envío de publicación-suscripción.

  • Hub de conector de OCI

    Oracle Cloud Infrastructure Connector Hub es un servicio de bus de mensajes que organiza el movimiento de datos entre servicios en OCI. Puede utilizar conectores para mover datos de un servicio de origen a un servicio de destino. Los conectores también permiten especificar opcionalmente una tarea (como una función) que se debe realizar en los datos antes de que se entreguen al servicio de destino.

    Puede utilizar OCI Connector Hub para crear rápidamente un marco de agregación de registro para sistemas de gestión de eventos e información de seguridad (SIEM).

Recomendaciones

Utilice las siguientes recomendaciones como punto de partida.

Sus requisitos pueden ser diferentes.

Oracle Integration

  • Utilice Oracle Integration como capa de orquestación para la extracción, transformación y publicación de auditoría de Fusion Applications en OCI Streaming. Mantenga la integración débilmente acoplada desde sistemas de archivo o SIEM descendentes para que los cambios en los pipelines de Splunk, Kafka Connect u OCI Object Storage no requieran cambios en el flujo de extracción de Fusion Applications.
  • Utilice integraciones programadas para la extracción de auditoría incremental. Implementar patrones de extracción incrementales mediante puntos de control o mecanismos equivalentes de seguimiento de estado. Almacene y avance un punto de control, como la última fecha de finalización de auditoría correcta, después de cada ejecución correcta. Esto ayuda a evitar brechas en la recopilación de auditorías al tiempo que reduce el procesamiento duplicado de registros de auditoría ya extraídos.
  • Permite externalizar los valores de configuración, como el producto, el tipo de objeto de negocio, el intervalo de auditoría, el modo de ejecución, el nombre de flujo y el punto final de API de Fusion Applications. No codifique estos valores en el flujo de integración para poder reutilizar el mismo patrón de integración para Human Capital Management (HCM), Enterprise Resource Planning (ERP), Supply Chain Management (SCM) y otros tipos de eventos de auditoría de Fusion Applications.
  • Configure el manejo de fallos en Oracle Integration. Capture las llamadas de API con fallos, los errores de transformación y los fallos de publicación por separado para que las ventanas de auditoría con fallos se puedan reproducir sin volver a procesar manualmente todo el historial de auditoría.

OCI Streaming

OCI Streaming sirve como eje central de eventos duradero para la arquitectura, desacoplando la extracción de auditoría de Fusion Applications de los consumidores descendentes. OCI Streaming proporciona una interfaz compatible con Kafka, lo que permite a los componentes existentes del ecosistema de Kafka, como Kafka Connect, consumir eventos directamente sin necesidad de un cluster de Apache Kafka autogestionado. Esto permite a las organizaciones reutilizar las integraciones existentes basadas en Kafka mientras se benefician de un servicio de OCI Streaming totalmente gestionado. Los eventos de auditoría publicados en el flujo pueden ser consumidos de forma independiente por integraciones sin servidor, consumidores compatibles con Kafka y pipelines de archivo, lo que proporciona capacidad de reproducción, aislamiento del consumidor, distribución de eventos escalable y soporte para integraciones futuras y retención a largo plazo.

  • Seleccione cuidadosamente el recuento de particiones de flujo antes de crear el flujo. Tenga en cuenta el rendimiento esperado, la estrategia de claves de partición y cómo los consumidores leen el flujo antes de la creación del flujo.
  • Seleccione una estrategia de clave de partición adecuada para los eventos de auditoría. Por ejemplo, utilice una clave estable, como aplicación de origen, producto, tipo de objeto de negocio o identificador de inquilino, cuando sea necesario realizar un pedido en ese grupo lógico. Evite utilizar una sola clave estática para todos los mensajes, ya que puede concentrar el tráfico en una partición.
  • Defina la retención de flujos en función del requisito de reproducción operativa. Los límites de retención y partición de OCI Streaming son consideraciones de diseño en tiempo de creación. Para pipelines de auditoría, retención de tamaño para cubrir las interrupciones de SIEM esperadas, ventanas de mantenimiento y necesidades de reprocesamiento.
  • Utilice flujos o pools de flujos independientes cuando se necesite aislamiento entre diferentes dominios de auditoría, entornos o niveles de sensibilidad.

OCI Connector Hub

  • Utilice OCI Connector Hub cuando necesite el movimiento gestionado de datos de flujo a destinos de Oracle Cloud Infrastructure descendentes, como OCI Functions u OCI Object Storage. OCI Connector Hub proporciona un lugar central para definir, ejecutar y supervisar el movimiento de datos entre servicios de OCI.
  • Crear conectores independientes para fines independientes. Por ejemplo, utilice un conector de OCI Streaming a OCI Functions para el reenvío de SIEM y otro conector de OCI Streaming a OCI Object Storage para el archivado de auditoría raw.
  • Supervise las métricas de OCI Connector Hub y configure alarmas para detectar errores de conector y mensajes escritos en destinos.

Funciones de OCI

  • Utiliza OCI Functions principalmente para la transformación, normalización, enriquecimiento y adaptación de protocolos entre las plataformas SIEM de OCI Streaming y descendentes. Utilice OCI Functions para la integración de SIEM basada en push cuando desee una capa de procesamiento sin servidor entre OCI Streaming y Splunk HEC.
  • Mantén la lógica de OCI Functions enfocada y sin estado. La función realiza la descodificación, la validación, la normalización, el enriquecimiento y el reenvío y no almacena el estado duradero dentro de la función. Utilice desviaciones de flujo, almacenes de metadatos externos o de archivado de OCI Object Storage para requisitos de reproducción y recuperación.
  • Almacene tokens HEC de Splunk y otra configuración confidencial en OCI Vault o un mecanismo seguro de gestión de secretos. No codifique las credenciales en el código fuente de la función, los archivos de despliegue o los logs.
  • Active los logs de funciones e incluya campos de correlación como el nombre de flujo, la partición, el desplazamiento, el producto de origen, el tipo de evento y el estado de entrega. Esto ayuda a solucionar fallos en Fusion Applications, Oracle Integration, OCI Streaming, OCI Connector Hub, funciones y Splunk.

Kafka Connect

  • Utilice Kafka Connect cuando su organización ya utilice la infraestructura de Kafka y tenga experiencia operativa en Kafka o una plataforma Kafka Connect existente.
  • En producción, ejecute Kafka Connect como un servicio gestionado en lugar de un proceso de shell no gestionado. Configure las políticas de reinicio, el registro centralizado, la supervisión y las alertas.
  • Utilice la configuración segura de seguridad de capa de transporte (TLS) para Splunk HEC. No desactive la validación del certificado SSL en producción.
  • Ajuste el tamaño de las tareas de Kafka Connect y la infraestructura de trabajador en función del volumen de eventos, los límites de ingestión de Splunk, el comportamiento de reintento y el tiempo de recuperación esperado tras el tiempo de inactividad. Utilice instancias de OCI Compute dedicadas para pipelines de auditoría de gran volumen.

Integración de Splunk y SIEM

  • Normalizar los eventos de auditoría antes de la ingestión en Splunk. Incluya campos coherentes como el sistema de origen, el producto, el objeto de negocio, el tipo de evento, el usuario, el registro de hora, la acción, el identificador de objeto y la referencia de carga útil raw. Esto hace que los eventos sean más fáciles de buscar, correlacionar y utilizar en paneles de control o detección.
  • Utilice valores de origen, código de origen e índice de Splunk dedicados para los eventos de auditoría de Fusion Applications.
  • Planificar fallos de Splunk HEC. Implantar el manejo de reintentos, el manejo de timeout y el registro de errores de borrado. Para pipelines de auditoría de alta seguridad, mantenga los eventos raw en OCI Streaming y OCI Object Storage para que se pueda reproducir la entrega de SIEM fallida.
  • Evite enviar campos confidenciales innecesarios al SIEM. Aplique el filtrado, enmascaramiento o tokenización a nivel de campo cuando lo requieran las políticas de privacidad, conformidad y minimización de datos de la organización.

Archivado de OCI Object Management

  • Utilice OCI Object Storage como sistema de registro a largo plazo para eventos de auditoría raw.
  • Defina políticas de ciclo de vida para cubos de archivo de auditoría. Object Lifecycle Management puede mover objetos a un nivel de almacenamiento diferente o suprimir recursos soportados en función de las reglas de ciclo de vida. Use esto para alinear la retención con los requisitos normativos, forenses y de costos.
  • Partición de objetos archivados por fecha, origen, producto y entorno.
  • Los archivos de auditoría suelen contener usuarios confidenciales, roles y actividades de objeto de negocio, por lo que limitan el acceso a los equipos de operaciones de seguridad, cumplimiento y de investigación autorizados.

OCI Identity and Access Management (IAM de OCI) y Access Control

  • Utilice las políticas de IAM de OCI con el mínimo de privilegios para cada componente. Utilizar grupos dinámicos como una forma de agrupar instancias informáticas y otros recursos como actores principales para que puedan realizar llamadas de API de OCI. Utilice grupos dinámicos y políticas para funciones, trabajadores de Kafka Connect basados en recursos informáticos y acceso a OCI Connector Hub cuando corresponda.
  • Utilice credenciales independientes para el acceso a la API de Fusion Applications, el acceso a OCI Streaming y el acceso a Splunk HEC. Rote las credenciales con regularidad y evite compartir una credencial en los entornos de desarrollo, prueba y producción.

Supervisión y operaciones

  • Cree comprobaciones de estado integrales en todo el pipeline: extracción de API de Fusion Applications, estado de ejecución programado de Oracle Integration, ratio de publicación de flujo, demora de consumidor de flujo, entrega de conector de servicio, ejecución de funciones, estado de conector de Kafka Connect, respuesta de Splunk HEC y archivo de OCI Object Storage.
  • Utilice OCI Logging y OCI Monitoring para obtener visibilidad operativa. OCI Logging proporciona logs y grupos de logs que se pueden buscar para organizar logs y aplicar políticas de IAM de OCI. Utilice alarmas para ejecuciones fallidas de Oracle Integration, errores de OCI Connector Hub, errores de OCI Functions, fallos de Kafka Connect y caídas repentinas en el volumen de eventos.
  • Realice un seguimiento de las métricas técnicas y de nivel de negocio.

Gobernanza y cumplimiento de datos

  • Clasifique los eventos de auditoría de Fusion Applications antes de enrutarlos hacia abajo. Los eventos pueden incluir actividad de usuario, operaciones con privilegios, cambios de rol, actualizaciones de información de identificación personal (PII) y cambios de objeto de negocio, por lo que debe aprobar a los consumidores descendentes solo cuando su autorización coincida con la sensibilidad de los datos.
  • Defina la retención por separado para OCI Streaming, Splunk y OCI Object Storage. La retención de OCI Streaming es para reproducción a corto plazo, la retención de Splunk es para detección e investigación, y la retención de OCI Object Storage es para pruebas de cumplimiento y auditoría a largo plazo.

Consideraciones

Tenga en cuenta los siguientes puntos al desplegar esta arquitectura de referencia.

Seleccionar un patrón de integración

Utilice los siguientes requisitos para elegir un patrón de integración:

Requisito Patrón recomendado
Integración nativa de OCI sin servidor Modelo push
Ecosistema de Kafka existente Modelo de extracción
Menor sobrecarga operativa Modelo push
Equipo de operaciones de Kafka existente Modelo de extracción
Implementación más rápida Modelo push
Estandarización de Kafka empresarial Modelo de extracción

Rendimiento

  • Ajuste el tamaño de las particiones de OCI Streaming en función del volumen de eventos de auditoría de Fusion Applications esperado, las ventanas de extracción máximas y el rendimiento del consumidor descendente.
  • Utilice una clave de partición estable, como el producto, el objeto de negocio o el identificador de inquilino de Fusion Applications, cuando se requiera un pedido dentro de un grupo lógico.
  • Ajuste los programas y tamaños de lote de Oracle Integration para evitar llamadas excesivas a la API de Fusion Applications y, al mismo tiempo, cumplir los requisitos de latencia de auditoría.
  • Controle la demora de los consumidores en la ingesta de OCI Functions, Kafka Connect y SIEM para detectar antes los cuellos de botella descendentes.
  • Mantenga la lógica de transformación ligera en Oracle Integration y OCI Functions. Utilice análisis descendentes o herramientas SIEM para un enriquecimiento complejo siempre que sea posible.

Seguridad

  • Utilice políticas de IAM de OCI con menos privilegios para los trabajadores de Oracle Integration, OCI Streaming, OCI Connector Hub, OCI Functions, OCI Object Storage y Kafka Connect.
  • Almacene tokens HEC de Splunk, credenciales de Fusion Applications y otros secretos en OCI Vault o un servicio de gestión de secretos aprobado. No codifique secretos en integraciones, funciones, configuración de conectores o logs.
  • Restrinja el acceso a los archivos de auditoría sin procesar porque los eventos de auditoría de Fusion Applications pueden contener actividad de usuario confidencial, cambios de rol y cambios de objeto de negocio.
  • Utilice Oracle Cloud Guard, zonas de seguridad, grupos de seguridad de red (NSG) y políticas de registro para detectar la configuración incorrecta y aplicar las mejores prácticas de seguridad.

Disponibilidad

  • Diseñar para la reproducción mediante la retención de eventos en OCI Streaming el tiempo suficiente para cubrir interrupciones de SIEM, ventanas de mantenimiento y fallos descendentes.
  • Archive los eventos de auditoría raw en OCI Object Storage para que los eventos se puedan volver a procesar si falla Splunk, Kafka Connect o OCI Functions.
  • Configure patrones de reintento, timeout y manejo de letras muertas para llamadas de API de Fusion Applications, publicación de flujos, entrega de funciones e ingesta de HEC de Splunk.
  • Despliegue recursos de producción en servicios OCI de alta disponibilidad y utilice subredes regionales cuando corresponda.

Costo

  • Elija la retención de flujos, el recuento de particiones, la retención de OCI Object Storage y el volumen de ingestión de Splunk según los requisitos operativos y de conformidad reales.
  • Evite enviar campos de auditoría innecesarios o eventos duplicados a Splunk.
  • Utilice las políticas de ciclo de vida de OCI Object Storage para mover archivos de auditoría antiguos a niveles de almacenamiento de menor costo o suprimirlos después del período de retención necesario.
  • Supervisa el tiempo de ejecución de OCI Functions, el rendimiento de transmisión, el uso de recursos informáticos de Kafka Connect y el crecimiento de OCI Object Storage.
  • Pipelines de desarrollo, prueba y producción independientes para que los entornos que no son de producción utilicen flujos de menor tamaño, retención más corta e infraestructura de menor costo cuando corresponda.
  • Archive registros de auditoría a largo plazo en OCI Object Storage y utilice políticas de ciclo de vida para reducir los costos de retención de SIEM.

Explorar más

Explore los recursos relacionados con esta arquitectura de referencia y sus servicios de soporte.

Para obtener más información sobre esta arquitectura, consulte los siguientes recursos:

Acuses de recibo

  • Autores: Rekha Mathew, Ranveer Tiwari, Roland Koenn
  • Contributor: Sreya Dutta