Intégrer les événements d'audit Oracle Fusion Cloud Applications aux plates-formes SIEM

Les équipes de sécurité ont besoin d'une visibilité centralisée sur l'activité d'authentification, les opérations privilégiées, les modifications d'accès et les transactions commerciales sensibles survenant sur les plates-formes SaaS (Software as a Service).

Oracle Fusion Cloud Applications génère des événements d'audit enrichis qui peuvent prendre en charge la surveillance de la sécurité, le reporting de conformité, les révisions de gouvernance et les enquêtes de sécurité. Cependant, le défi consiste non seulement à extraire les enregistrements d'audit des applications Fusion, mais également à les fournir de manière fiable dans les plates-formes de surveillance, d'archivage et d'analyse en aval sans créer d'intégrations étroitement couplées.

Cette architecture montre comment Oracle Cloud Infrastructure Streaming sert de colonne vertébrale centrale pour l'intégration des données d'audit Fusion Applications avec des plates-formes SIEM (Security Information and Event Management) telles que Splunk, tout en prenant en charge l'archivage et d'autres consommateurs en aval. Un flux OCI Streaming unique peut prendre en charge simultanément plusieurs consommateurs indépendants, notamment les intégrations SIEM, les plates-formes d'analyse et les pipelines d'archivage OCI Object Storage.

Architecture fonctionnelle

Cette architecture intègre les événements d'audit Fusion Applications au SIEM Splunk en utilisant OCI Streaming comme colonne vertébrale centrale des événements.

Le schéma suivant illustre cette architecture fonctionnelle.


Description de l'image integration-fusion-cloud-audit-siem-platform.png ci-après
Description de l'image integration-fusion-cloud-audit-siem-platform.png

intégration-fusion-cloud-audit-siem-platform-oracle.zip#GUID-0AAB6818-A850-45E9-93D8-B87C2D20FCD3

Fusion Applications génère des événements d'audit et de sécurité, tandis qu'Oracle Integration extrait, transforme et publie ces événements dans OCI Streaming. Cela crée une architecture découplée dans laquelle la publication d'événements Fusion Applications est séparée des responsabilités d'archivage et d'inclusion SIEM en aval.

A partir d'OCI Streaming, l'architecture prend en charge trois chemins indépendants.
  • Archivage d'événement : stocke les événements d'audit dans un bucket OCI Object Storage à des fins de conservation, de conformité et d'investigation ultérieure.
  • Transmission d'événement : envoie des événements vers Splunk à l'aide d'OCI Connector Hub et de OCI Functions, où la fonction décode, normalise et transfère la charge utile vers Splunk via le collecteur d'événements HTTP (HEC).
  • Extraction d'événement : prend en charge un modèle axé sur le consommateur dans lequel un consommateur compatible avec Kafka lit à partir d'OCI Streaming et utilise le connecteur Splunk Sink pour transmettre les événements à Splunk HEC.

Dans l'ensemble, cette conception permet de publier les événements d'audit Fusion une seule fois dans OCI Streaming et de les utiliser à de multiples fins, notamment l'archivage à long terme, le transfert SIEM en temps quasi réel et l'ingestion évolutive orientée client dans Splunk. Cela améliore la séparation des préoccupations, prend en charge le redimensionnement indépendant et empêche le processus d'extraction Fusion Applications d'être étroitement couplé à la disponibilité Splunk ou au comportement d'ingestion.

Cette architecture comporte les composants suivants :

  • Fonctions OCI

    Oracle Cloud Infrastructure Functions est une plate-forme FaaS (Fonctions en tant que service) entièrement gérée, colocative, hautement évolutive et à la demande. Il est optimisé par le moteur open source du projet Fn. OCI Functions vous permet de déployer votre code, l'appeler directement ou le déclencher en réponse à des événements. OCI Functions utilise des conteneurs Docker hébergés dans Oracle Cloud Infrastructure Registry.

  • Oracle Integration pour le SaaS

    Oracle Integration est un environnement entièrement géré et préconfiguré qui vous permet d'intégrer des applications cloud et sur site, d'automatiser les processus métier et de développer des applications visuelles. Il utilise un serveur de fichiers compatible SFTP pour stocker et extraire des fichiers et vous permet d'échanger des documents avec des partenaires commerciaux professionnels en utilisant un portefeuille de centaines d'adaptateurs et de recettes pour vous connecter à des applications Oracle et tierces.

    Oracle Integration for SaaS, version rationalisée d'Oracle Integration, vous offre les fonctionnalités et les avantages d'Oracle Integration centrées sur le SaaS.

  • Streams de Kafka

    Kafka Streams est une bibliothèque client permettant de créer des applications et des microservices, où les données d'entrée et de sortie sont stockées dans des clusters Kafka. Il combine la simplicité de l'écriture et du déploiement d'applications Java et Scala standard côté client avec les avantages de la technologie de cluster côté serveur de Kafka.

  • OCI Object Storage

    OCI Object Storage fournit un accès à des quantités importantes de informations structurées et non, de tout type de contenu, y compris les sauvegardes de base de donnée, les données analytiques et le contenu enrichi tel que des images et des vidéos. Vous pouvez stocker des données en toute sécurité directement à partir des applications ou de la plate-forme cloud. Vous pouvez redimensionner le stockage sans dégradation des performances ni de la fiabilité de services.

    Utilisez le stockage standard pour le stockage "à chaud" auquel vous devez accéder rapidement, immédiatement et fréquemment. Utilisez le stockage d'archive pour le stockage "à froid" que vous conservez pour de longues périodes et auquel il est rarement accessible.

  • OCI Streaming

    Oracle Cloud Infrastructure Streaming offre une solution de stockage évolutive et durable entièrement gérée, adaptée à l'intégration de flux de données importants transmis dans continu, que vous pouvez accéder et traiter en temps réel. Vous pouvez utiliser OCI Streaming pour l'inclusion d'importants volumes de données tels que ceux des journaux d'application, de La télémétrie opérationnelle et des données de flux de clic sur Le Web, ou pour d'autres cas d'emploi dans lesquels les données est générées et traitées de façon continue et séquentielle dans un modèle d'échange d'échange de messages de Type publication-abonnement.

  • OCI Connector Hub

    Oracle Cloud Infrastructure Connector Hub est une plate-forme de bus de message qui orchestre le déplacement de données entre les services OCI. Vous pouvez utiliser des connecteurs pour déplacer des données d'un service source vers un service cible. Les connecteurs vous permettent également d'indiquer éventuellement une tâche (telle qu'une fonction) à exécuter sur les données avant qu'elles ne soient fournies au service cible.

    Vous pouvez utiliser OCI Connector Hub pour créer rapidement une structure d'agrégation de journalisation pour les systèmes SIEM (Security Information and Event Management).

Recommandations

Utilisez les recommandations suivantes comme point de départ.

Vos exigences peuvent différer.

Oracle Integration

  • Utilisez Oracle Integration comme couche d'orchestration pour l'extraction, la transformation et la publication d'audit Fusion Applications vers OCI Streaming. Conservez une faible interdépendance entre l'intégration et les systèmes SIEM ou d'archivage en aval afin que les modifications apportées aux pipelines Splunk, Kafka Connect ou OCI Object Storage ne nécessitent pas de modifications du flux d'extraction Fusion Applications.
  • Utiliser les intégrations planifiées pour l'extraction d'audit incrémentiel. Implémenter des modèles d'extraction incrémentielle à l'aide de points de reprise ou de mécanismes de suivi d'état équivalents. Stockez et avancez un point de reprise, tel que la date de fin du dernier audit réussi, après chaque exécution réussie. Cela permet d'éviter les lacunes dans la collecte d'audit tout en réduisant le traitement en double des enregistrements d'audit déjà extraits.
  • Externaliser les valeurs de configuration telles que le produit, le type d'objet métier, l'intervalle d'audit, le mode d'exécution, le nom de flux et l'adresse d'API Fusion Applications. Ne codez pas en dur ces valeurs dans le flux d'intégration afin de pouvoir réutiliser le même modèle d'intégration pour Human Capital Management (HCM), Enterprise Resource Planning (ERP), Supply Chain Management (SCM) et d'autres types d'événement d'audit Fusion Applications.
  • Configurez le traitement des erreurs dans Oracle Integration. Capturer les appels d'API en échec, les erreurs de transformation et les échecs de publication séparément afin que les fenêtres d'audit en échec puissent être réexécutées sans retraiter manuellement l'ensemble de l'historique d'audit.

OCI Streaming

OCI Streaming sert de colonne vertébrale d'événement durable pour l'architecture, dissociant l'extraction d'audit Fusion Applications des consommateurs en aval. OCI Streaming fournit une interface compatible avec Kafka, permettant aux composants de l'écosystème Kafka existants, tels que Kafka Connect, d'utiliser les événements directement sans avoir besoin d'un cluster Apache Kafka autogéré. Les entreprises peuvent ainsi réutiliser les intégrations existantes basées sur Kafka tout en bénéficiant d'un service OCI Streaming entièrement géré. Les événements d'audit publiés dans le flux peuvent être utilisés indépendamment par les intégrations sans serveur, les consommateurs compatibles avec Kafka et les pipelines d'archivage, ce qui fournit des fonctionnalités de réexécution, d'isolation des consommateurs, de distribution d'événements évolutive et de prise en charge des intégrations futures et de la conservation à long terme.

  • Choisissez soigneusement le nombre de partitions de flux avant de créer le flux. Prenez en compte le débit attendu, la stratégie de clé de partitionnement et la façon dont les consommateurs lisent le flux avant la création du flux.
  • Sélectionnez une stratégie de clé de partitionnement appropriée pour les événements d'audit. Par exemple, utilisez une clé stable telle que l'application source, le produit, le type d'objet métier ou l'identificateur de locataire lorsque la commande est requise au sein de ce groupe logique. Evitez d'utiliser une seule clé statique pour tous les messages, car elle peut concentrer le trafic sur une partition.
  • Définissez la conservation des flux en fonction des exigences de réexécution opérationnelle. Les limites de conservation et de partition d'OCI Streaming sont des considérations de conception lors de la création. Pour les pipelines d'audit, la conservation de la taille couvre les pannes SIEM, les fenêtres de maintenance et les besoins de retraitement attendus.
  • Utilisez des flux de données ou des pools de flux de données distincts lorsque l'isolement est nécessaire entre différents domaines d'audit, environnements ou niveaux de sensibilité.

OCI Connector Hub

  • Utilisez OCI Connector Hub lorsque vous avez besoin d'un déplacement géré des données de transmission en continu vers des cibles Oracle Cloud Infrastructure en aval telles que OCI Functions ou OCI Object Storage. OCI Connector Hub fournit un emplacement central pour définir, exécuter et surveiller le déplacement de données entre les services OCI.
  • Créez des connecteurs distincts à des fins distinctes. Par exemple, utilisez un connecteur d'OCI Streaming vers OCI Functions pour le transfert SIEM, et un autre connecteur d'OCI Streaming vers OCI Object Storage pour l'archivage d'audit brut.
  • Surveillez les mesures d'OCI Connector Hub et configurez des alarmes pour les erreurs de connecteur et les messages écrits sur les cibles.

Fonctions OCI

  • Utilisez OCI Functions principalement pour la transformation, la normalisation, l'enrichissement et l'adaptation de protocole entre les plates-formes SIEM OCI Streaming et en aval. Utilisez OCI Functions pour l'intégration SIEM basée sur la transmission lorsque vous souhaitez une couche de traitement sans serveur entre OCI Streaming et Splunk HEC.
  • Maintenez la logique OCI Functions centrée et sans conservation de statut. La fonction effectue le décodage, la validation, la normalisation, l'enrichissement et le transfert et ne stocke pas l'état durable dans la fonction. Utilisez des décalages de transmission en continu, un archivage OCI Object Storage ou des banques de métadonnées externes pour les exigences de réexécution et de récupération.
  • Stockez les jetons Splunk HEC et d'autres configurations sensibles dans OCI Vault ou un mécanisme sécurisé de gestion des clés secrètes. Ne codez pas les informations d'identification en dur dans le code source de la fonction, les fichiers de déploiement ou les journaux.
  • Activez les journaux de fonction et incluez des champs de corrélation tels que le nom de flux, la partition, le décalage, le produit source, le type d'événement et le statut de livraison. Cela aide à dépanner les échecs dans Fusion Applications, Oracle Integration, OCI Streaming, OCI Connector Hub, les fonctions et Splunk.

Kafka Connect

  • Utilisez Kafka Connect lorsque votre organisation exploite déjà une infrastructure Kafka et dispose d'une expertise opérationnelle Kafka ou d'une plate-forme Kafka Connect existante.
  • En production, exécutez Kafka Connect en tant que service géré au lieu d'un processus shell non géré. Configurer les stratégies de redémarrage, la journalisation centralisée, la surveillance et les alertes.
  • Utilisez la configuration TLS (Transport Layer Security) sécurisée pour Splunk HEC. Ne désactivez pas la validation de certificat SSL en production.
  • Dimensionnez les tâches Kafka Connect et l'infrastructure de travail en fonction du volume d'événements, des limites d'inclusion Splunk, du comportement des nouvelles tentatives et du temps de récupération attendu après un temps d'arrêt. Utilisez des instances OCI Compute dédiées pour les pipelines d'audit à volume élevé.

Intégration Splunk et SIEM

  • Normaliser les événements d'audit avant l'ingestion dans Splunk. Inclure des champs cohérents tels que le système source, le produit, l'objet fonctionnel, le type d'événement, l'utilisateur, l'horodatage, l'action, l'identifiant d'objet et la référence de charge utile brute. Les événements sont ainsi plus faciles à rechercher, à corréler et à utiliser dans les tableaux de bord ou la détection.
  • Utilisez des valeurs de source, de type de source et d'index Splunk dédiées pour les événements d'audit Fusion Applications.
  • Planifiez les échecs Splunk HEC. Implémentez la gestion des nouvelles tentatives, la gestion des délais d'attente et l'effacement de la journalisation des erreurs. Pour les pipelines d'audit sécurisés, conservez les événements bruts dans OCI Streaming et OCI Object Storage afin que la distribution SIEM en échec puisse être réexécutée.
  • Evitez d'envoyer des champs sensibles inutiles au SIEM. Appliquez un filtrage, un masquage ou une tokenisation au niveau du champ lorsque les politiques de confidentialité, de conformité et de minimisation des données de l'entreprise l'exigent.

Archivage d'OCI Object Storage

  • Utilisez OCI Object Storage comme système d'enregistrement à long terme pour les événements d'audit bruts.
  • Définir des stratégies de cycle de vie pour les buckets d'archive d'audit. Object Lifecycle Management peut déplacer des objets vers un autre niveau de stockage ou supprimer des ressources prises en charge en fonction des règles de cycle de vie. Utilisez-le pour aligner la rétention sur les exigences réglementaires, légales et de coûts.
  • Partitionnez les objets archivés par date, source, produit et environnement.
  • Les archives d'audit contiennent souvent des activités sensibles sur les utilisateurs, les rôles et les objets métier. Par conséquent, limitez l'accès aux opérations de sécurité, à la conformité et aux équipes d'enquête autorisées.

OCI Identity and Access Management (OCI IAM) et contrôle d'accès

  • Utilisez les stratégies IAM OCI avec le moins de privilèges pour chaque composant. Utilisez les groupes dynamiques comme moyen de regrouper des instances de calcul et d'autres ressources en tant qu'acteurs principaux afin qu'ils puissent effectuer des appels d'API OCI. Utilisez des groupes et des stratégies dynamiques pour les fonctions, les processus actifs Kafka Connect basés sur le calcul et l'accès à OCI Connector Hub, le cas échéant.
  • Utilisez des informations d'identification distinctes pour l'accès à l'API Fusion Applications, l'accès à OCI Streaming et l'accès Splunk HEC. Effectuez une rotation régulière des informations d'identification et évitez de partager une seule information d'identification entre les environnements de développement, de test et de production.

Surveillance et opérations

  • Créez des vérifications de l'état de bout en bout dans l'ensemble du pipeline : extraction d'API Fusion Applications, statut d'exécution programmée Oracle Integration, taux de publication de flux, décalage de consommateur de flux, livraison de connecteur de service, exécution de fonction, statut de connecteur Kafka Connect, réponse HEC Splunk et archivage OCI Object Storage.
  • Utilisez OCI Logging et OCI Monitoring pour bénéficier d'une visibilité opérationnelle. OCI Logging fournit des journaux et des groupes de journaux consultables pour l'organisation des journaux et l'application de stratégies OCI IAM. Utilisez des alarmes pour les exécutions Oracle Integration en échec, les erreurs OCI Connector Hub, les erreurs OCI Functions, les échecs Kafka Connect et les suppressions soudaines du volume d'événements.
  • Suivre les mesures techniques et commerciales.

Gouvernance et conformité des données

  • Classez les événements d'audit Fusion Applications avant de les acheminer en aval. Les événements peuvent inclure l'activité utilisateur, les opérations avec privilèges, les modifications de rôle, les mises à jour des informations d'identification personnelle et les modifications d'objet métier. Par conséquent, approuvez les consommateurs en aval uniquement lorsque leur autorisation correspond à la sensibilité des données.
  • Définissez la conservation séparément pour OCI Streaming, Splunk et OCI Object Storage. La conservation OCI Streaming est destinée à la réexécution à court terme, la conservation Splunk est destinée à la détection et à l'investigation, et la conservation OCI Object Storage est destinée à la conformité et aux preuves d'audit à long terme.

Points à prendre en compte

Tenez compte des points suivants lors du déploiement de cette architecture de référence.

Choisir un modèle d'intégration

Utilisez les conditions suivantes pour choisir un modèle d'intégration :

Exigence Modèle recommandé
Intégration native OCI sans serveur Modèle Push
Ecosystème Kafka existant Extraire le modèle
Frais opérationnels les plus faibles Modèle Push
Equipe des opérations Kafka existante Extraire le modèle
Implémentation la plus rapide Modèle Push
Standardisation Kafka d'entreprise Extraire le modèle

Performances

  • Dimensionnez les partitions OCI Streaming en fonction du volume d'événements d'audit Fusion Applications attendu, des fenêtres d'extraction de pointe et du débit du consommateur en aval.
  • Utilisez une clé de partition stable, telle que le produit Fusion Applications, l'objet métier ou l'identificateur de locataire, lorsque la commande est requise au sein d'un groupe logique.
  • Réglez les programmations et les tailles de batch Oracle Integration pour éviter les appels excessifs de l'API Fusion Applications tout en respectant les exigences de latence d'audit.
  • Surveillez le décalage des consommateurs pour l'ingestion d'OCI Functions, de Kafka Connect et de SIEM afin de détecter rapidement les goulets d'étranglement en aval.
  • Gardez la logique de transformation légère dans Oracle Integration et OCI Functions. Utilisez les analyses en aval ou les outils SIEM pour un enrichissement complexe lorsque cela est possible.

Sécurité

  • Utilisez les stratégies IAM OCI avec le moins de privilèges pour les processus actifs Oracle Integration, OCI Streaming, OCI Connector Hub, OCI Functions, OCI Object Storage et Kafka Connect.
  • Stockez les jetons Splunk HEC, les informations d'identification Fusion Applications et d'autres clés secrètes dans OCI Vault ou un service de gestion des clés secrètes approuvé. Ne codez pas les clés secrètes dans les intégrations, les fonctions, la configuration de connecteur ou les journaux.
  • Limitez l'accès aux archives d'audit brutes car les événements d'audit Fusion Applications peuvent contenir des activités utilisateur sensibles, des modifications de rôle et des modifications d'objet métier.
  • Utilisez Oracle Cloud Guard, Security Zones, les groupes de sécurité réseau et les stratégies de journalisation pour détecter les erreurs de configuration et appliquer les meilleures pratiques en matière de sécurité.

Disponibilité

  • Concevez la réexécution en conservant les événements dans OCI Streaming suffisamment longtemps pour couvrir les pannes SIEM, les fenêtres de maintenance et les échecs en aval.
  • Archivez les événements d'audit bruts dans OCI Object Storage afin de pouvoir retraiter les événements en cas d'échec de Splunk, Kafka Connect ou OCI Functions.
  • Configurez les modèles de nouvelle tentative, de délai d'attente et de traitement des lettres mortes pour les appels d'API Fusion Applications, la publication de flux, la distribution de fonctions et l'ingestion Splunk HEC.
  • Déployez des ressources de production sur des services OCI hautement disponibles et utilisez des sous-réseaux régionaux, le cas échéant.

Coût

  • Choisissez la conservation de flux de données, le nombre de partitions, la conservation OCI Object Storage et le volume d'ingestion Splunk en fonction de la conformité réelle et des exigences opérationnelles.
  • Evitez d'envoyer des champs d'audit inutiles ou des événements en double à Splunk.
  • Utilisez les stratégies de cycle de vie OCI Object Storage pour déplacer les anciennes archives d'audit vers des niveaux de stockage à moindre coût ou pour les supprimer après la période de conservation requise.
  • Surveillez le temps d'exécution d'OCI Functions, le débit de transmission en continu, l'utilisation du calcul Kafka Connect et la croissance d'OCI Object Storage.
  • Séparez les pipelines de développement, de test et de production afin que les environnements hors production utilisent des flux de plus petite taille, une rétention plus courte et une infrastructure à moindre coût, le cas échéant.
  • Archivez les enregistrements d'audit à long terme dans OCI Object Storage et utilisez des stratégies de cycle de vie pour réduire les coûts de conservation du SIEM.

En savoir plus

Explorez les ressources liées à cette architecture de référence et à ses services annexes.

Pour plus d'informations sur cette architecture, reportez-vous aux ressources suivantes :

Accusés de réception

  • Auteurs : Rekha Mathew, Ranveer Tiwari, Roland Koenn
  • Contributeur : Sreya Dutta