Integra gli eventi di audit delle Oracle Fusion Cloud Applications con le piattaforme SIEM
Le Oracle Fusion Cloud Applications generano eventi di audit complessi in grado di supportare il monitoraggio della sicurezza, i report sulla conformità, le revisioni della governance e le indagini di sicurezza. Tuttavia, la sfida non è solo l'estrazione dei record di audit dalle Fusion Applications, ma anche la loro distribuzione affidabile nelle piattaforme di monitoraggio, archiviazione e analytics a valle senza creare integrazioni strettamente accoppiate.
Questa architettura dimostra in che modo Oracle Cloud Infrastructure Streaming funge da spina dorsale centrale per gli eventi per l'integrazione dei dati di audit Fusion Applications con le piattaforme di gestione delle informazioni di sicurezza e degli eventi (SIEM, security information and event management) come Splunk, supportando al contempo l'archiviazione e altri consumer a valle. Un singolo flusso di OCI Streaming può supportare contemporaneamente più consumer indipendenti, tra cui integrazioni SIEM, piattaforme di analytics e pipeline di archiviazione OCI Object Storage.
Architettura funzionale
Il diagramma seguente illustra questa architettura funzionale.

Descrizione dell'illustrazione integration-fusion-cloud-audit-siem-platform.png
Fusion Applications genera eventi di audit e sicurezza, mentre Oracle Integration estrae, trasforma e pubblica tali eventi in OCI Streaming. In questo modo viene creata un'architettura disaccoppiata in cui la pubblicazione degli eventi di Fusion Applications è separata dalle responsabilità di archiviazione a valle e inclusione SIEM.
- Archiviazione eventi: memorizza gli eventi di audit in un bucket OCI Object Storage per la conservazione, la conformità e le indagini successive.
- Push evento: invia eventi a Splunk utilizzando OCI Connector Hub e OCI Functions, in cui la funzione decodifica, normalizza e inoltra il payload a Splunk tramite HTTP Event Collector (HEC).
- Event Pull: supporta un pattern basato sul consumatore in cui un consumer compatibile con Kafka legge da OCI Streaming e utilizza Splunk Sink Connector per inoltrare gli eventi a Splunk HEC.
Nel complesso, questo design consente di pubblicare gli eventi di audit Fusion una sola volta in OCI Streaming e di utilizzarli per più scopi, tra cui archiviazione a lungo termine, inoltro SIEM quasi in tempo reale e inclusione scalabile basata sul consumatore in Splunk. Ciò migliora la separazione dei problemi, supporta la scalabilità indipendente e impedisce al processo di estrazione di Fusion Applications di essere strettamente associato al comportamento di disponibilità o inclusione di Splunk.
Questa architettura include i seguenti componenti:
- Funzioni OCI
Oracle Cloud Infrastructure Functions è una piattaforma completamente gestita, multi-tenant, altamente scalabile, on-demand, Functions-as-a-Service (FaaS). È alimentato dal motore open source di Fn Project. Le funzioni OCI consentono di distribuire il codice e di chiamarlo direttamente o attivarlo in risposta agli eventi. OCI Functions utilizza container Docker ospitati in Oracle Cloud Infrastructure Registry.
- Oracle Integration per SaaS
Oracle Integration è un ambiente completamente gestito e preconfigurato che consente di integrare applicazioni cloud e on-premise, automatizzare i processi aziendali e sviluppare applicazioni visive. Utilizza un file server conforme a SFTP per memorizzare e recuperare i file e consente di scambiare documenti con partner commerciali business-to-business utilizzando un portfolio di centinaia di adattatori e ricette per connettersi con le applicazioni Oracle e di terze parti.
Oracle Integration per SaaS, una versione semplificata di Oracle Integration, offre le funzioni e i vantaggi di Oracle Integration con particolare attenzione a SaaS.
- Flussi Kafka
Kafka Streams è una libreria client per la creazione di applicazioni e microservizi, in cui i dati di input e output vengono memorizzati nei cluster Kafka. Combina la semplicità di scrittura e implementazione di applicazioni Java e Scala standard sul lato client con i vantaggi della tecnologia cluster lato server di Kafka.
- Memorizzazione degli oggetti OCI
Lo storage degli oggetti OCI fornisce l'accesso a grandi quantità di dati strutturati e non strutturati di qualsiasi tipo di contenuto, inclusi backup del database, dati analitici e contenuti avanzati come immagini e video. Puoi memorizzare in tutta sicurezza i dati direttamente dalle applicazioni o dall'interno della piattaforma cloud. Puoi ridimensionare lo storage senza compromettere le prestazioni o l'affidabilità del servizio.
Utilizza lo storage standard per lo storage "caldo" a cui devi accedere in modo rapido, immediato e frequente. Utilizza lo storage di archivio per lo storage "a freddo" che conservi per lunghi periodi di tempo e a cui accedi raramente o raramente.
- OCI Streaming
Oracle Cloud Infrastructure Streaming offre una soluzione per lo storage completamente gestita, scalabile e duratura dedicato all'inclusione di flussi di dati continui e ad elevato volume che puoi accedere ed elaborare in tempo reale. La soluzione OCI Streaming può essere utilizzata per includere dati di elevato volume, quali log dell'applicazione, telemetria operativa, dati di click-stream Web, o per altri casi d'uso in cui le informazioni vengono prodotte ed elaborate in maniera continua e sequenziale in un modello DI messaggistica di modalità pubblicazione/sottoscrizione.
- Hub connettore OCI
Oracle Cloud Infrastructure Connector Hub è una piattaforma di bus dei messaggi che orchestra lo spostamento dei dati tra i servizi su OCI. È possibile utilizzare i connettori per spostare i dati da un servizio di origine a un servizio di destinazione. I connettori consentono inoltre di specificare facoltativamente un task, ad esempio una funzione, da eseguire sui dati prima che vengano consegnati al servizio di destinazione.
È possibile utilizzare OCI Connector Hub per creare rapidamente una struttura di aggregazione dei log per le informazioni di sicurezza e i sistemi di gestione eventi (SIEM).
Suggerimenti
I requisiti potrebbero essere diversi.
Oracle Integration
- Utilizza Oracle Integration come livello di orchestrazione per l'estrazione, la trasformazione e la pubblicazione dell'audit di Fusion Applications in OCI Streaming. Mantenere l'integrazione accoppiata in modo approssimativo da SIEM o sistemi di archiviazione a valle in modo che le modifiche alle pipeline Splunk, Kafka Connect o OCI Object Storage non richiedano modifiche al flusso di estrazione di Fusion Applications.
- Utilizza integrazioni pianificate per l'estrazione incrementale dell'audit. Implementa modelli di estrazione incrementali utilizzando checkpoint o meccanismi equivalenti di tracciamento dello stato. Memorizza e anticipa un checkpoint, ad esempio l'ultima data di fine audit riuscita, dopo ogni esecuzione riuscita. Ciò consente di evitare lacune nella raccolta di audit, riducendo al contempo l'elaborazione duplicata dei record di audit già estratti.
- Esternalizza valori di configurazione quali prodotto, tipo di business object, intervallo di audit, modalità di esecuzione, nome flusso e endpoint API Fusion Applications. Non codificare questi valori nel flusso di integrazione in modo da poter riutilizzare lo stesso pattern di integrazione per Human Capital Management (HCM), Enterprise Resource Planning (ERP), Supply Chain Management (SCM) e altri tipi di evento di audit Fusion Applications.
- Configurare la gestione degli errori in Oracle Integration. Acquisisci chiamate API non riuscite, errori di trasformazione e errori di pubblicazione separatamente in modo che le finestre di audit non riuscite possano essere ripetute senza rielaborare manualmente l'intera cronologia di audit.
OCI Streaming
Lo streaming OCI funge da backbone duraturo per gli eventi per l'architettura, disaccoppiando l'estrazione dell'audit di Fusion Applications dai consumatori a valle. OCI Streaming offre un'interfaccia compatibile con Kafka, che consente ai componenti dell'ecosistema Kafka esistenti, come Kafka Connect, di utilizzare gli eventi direttamente senza richiedere un cluster Apache Kafka autogestito. Ciò consente alle organizzazioni di riutilizzare le integrazioni esistenti basate su Kafka traendo vantaggio da un servizio di streaming OCI completamente gestito. Gli eventi di audit pubblicati nel flusso possono essere consumati in modo indipendente da integrazioni serverless, consumer compatibili con Kafka e pipeline di archiviazione, fornendo funzionalità di replica, isolamento dei consumatori, distribuzione scalabile degli eventi e supporto per integrazioni future e fidelizzazione a lungo termine.
- Scegliere attentamente il conteggio delle partizioni di flusso prima di creare il flusso. Considera il throughput previsto, la strategia delle chiavi di partizione e il modo in cui i consumatori leggono il flusso prima della creazione del flusso.
- Selezionare una strategia di chiave di partizione appropriata per gli eventi di controllo. Ad esempio, utilizzare una chiave stabile, ad esempio l'applicazione di origine, il prodotto, il tipo di business object o l'identificativo tenant, quando l'ordinazione è obbligatoria all'interno di tale gruppo logico. Evitare di utilizzare una singola chiave statica per tutti i messaggi perché può concentrare il traffico su una partizione.
- Imposta la conservazione dei flussi in base al requisito di ripetizione operativa. I limiti di conservazione e partizione di OCI Streaming sono considerazioni sulla progettazione in fase di creazione. Per le pipeline di audit, la conservazione delle dimensioni per coprire le interruzioni SIEM previste, le finestre di manutenzione e le esigenze di rielaborazione.
- Utilizzare flussi o pool di flussi separati quando è necessario l'isolamento tra domini di controllo, ambienti o livelli di sensibilità diversi.
Hub connettore OCI
- Utilizza OCI Connector Hub quando hai bisogno dello spostamento gestito dei dati di streaming nelle destinazioni Oracle Cloud Infrastructure a valle, ad esempio OCI Functions o OCI Object Storage. OCI Connector Hub offre un punto centrale per definire, eseguire e monitorare lo spostamento dei dati tra i servizi OCI.
- Creare connettori separati per scopi separati. Ad esempio, utilizzare un connettore da OCI Streaming a OCI Functions per l'inoltro SIEM e un altro connettore da OCI Streaming a OCI Object Storage per l'archiviazione dell'audit raw.
- Monitorare le metriche dell'hub connettore OCI e configurare gli allarmi per gli errori del connettore e i messaggi scritti nelle destinazioni.
Funzioni OCI
- Utilizza le funzioni OCI principalmente per la trasformazione, la normalizzazione, l'arricchimento e l'adattamento del protocollo tra le piattaforme SIEM OCI Streaming e a valle. Utilizzare le funzioni OCI per l'integrazione SIEM basata su push quando si desidera un livello di elaborazione serverless tra OCI Streaming e Splunk HEC.
- Mantieni la logica delle funzioni OCI incentrata e senza conservazione dello stato. La funzione esegue la decodifica, la convalida, la normalizzazione, l'arricchimento e l'inoltro e non memorizza lo stato durevole all'interno della funzione. Utilizza gli offset di streaming, l'archiviazione dello storage degli oggetti OCI o le aree di memorizzazione dei metadati esterne per i requisiti di ripetizione e recupero.
- Memorizzare i token HEC Splunk e altre configurazioni riservate in OCI Vault o in un meccanismo di gestione dei segreti sicuro. Non inserire credenziali hardcode nel codice sorgente della funzione, nei file di distribuzione o nei log.
- Abilita i log delle funzioni e include i campi di correlazione, ad esempio nome del flusso, partizione, offset, prodotto di origine, tipo di evento e stato di consegna. Ciò consente di risolvere gli errori in Fusion Applications, Oracle Integration, OCI Streaming, OCI Connector Hub, funzioni e Splunk.
Kafka Connect
- Utilizzare Kafka Connect quando l'organizzazione gestisce già l'infrastruttura Kafka e dispone di competenze operative Kafka o di una piattaforma Kafka Connect esistente.
- In produzione, eseguire Kafka Connect come servizio gestito anziché come processo shell non gestito. Configura i criteri di riavvio, la registrazione centralizzata, il monitoraggio e gli avvisi.
- Utilizzare la configurazione TLS (Transport Layer Security) sicura per Splunk HEC. Non disabilitare la convalida dei certificati SSL nell'ambiente di produzione.
- Ridimensiona i task di Kafka Connect e l'infrastruttura dei lavoratori in base al volume di eventi, ai limiti di inclusione Splunk, al comportamento dei nuovi tentativi e ai tempi di ripristino previsti dopo i tempi di inattività. Utilizza istanze OCI Compute dedicate per pipeline di audit a volumi elevati.
Integrazione Splunk e SIEM
- Normalizzare gli eventi di audit prima dell'inclusione in Splunk. Includere campi coerenti quali sistema di origine, prodotto, business object, tipo di evento, utente, indicatore orario, azione, identificativo oggetto e riferimento payload non elaborato. Ciò semplifica la ricerca, la correlazione e l'uso degli eventi nei dashboard o nel rilevamento.
- Utilizzare valori dedicati di origine, tipo di origine e indice Splunk per gli eventi di audit di Fusion Applications.
- Pianificare gli errori HEC Splunk. Implementa la gestione dei nuovi tentativi, la gestione dei timeout e cancella la registrazione degli errori. Per le pipeline di audit ad alta affidabilità, conserva gli eventi raw in OCI Streaming e OCI Object Storage in modo che la consegna SIEM non riuscita possa essere ripetuta.
- Evitare di inviare campi sensibili non necessari al SIEM. Applica filtri, mascheramenti o tokenizzazione a livello di campo laddove richiesto dalle policy di privacy, conformità e minimizzazione dei dati dell'organizzazione.
Archiviazione OCI Object Storage
- Utilizza OCI Object Storage come sistema di record a lungo termine per gli eventi di audit raw.
- Definisce i criteri del ciclo di vita per i bucket di archivio di audit. Object Lifecycle Management può spostare gli oggetti in un livello di storage diverso o eliminare le risorse supportate in base alle regole del ciclo di vita. Utilizzalo per allineare la fidelizzazione ai requisiti normativi, forensi e di costo.
- Partizione di oggetti archiviati per data, origine, prodotto e ambiente.
- Gli archivi di audit spesso contengono utenti sensibili, ruoli e attività di business object, quindi limitano l'accesso alle operazioni di sicurezza, alla conformità e ai team di indagine autorizzati.
OCI Identity and Access Management (IAM OCI) e controllo dell'accesso
- Utilizzare i criteri IAM OCI con privilegi minimi per ogni componente. Utilizza i gruppi dinamici come modo per raggruppare le istanze di computazione e altre risorse come attori principali in modo che possano effettuare chiamate API OCI. Utilizza gruppi dinamici e criteri per funzioni, lavoratori di Kafka Connect basati sul calcolo e accesso all'hub connettore OCI, ove applicabile.
- Utilizzare credenziali separate per l'accesso all'API Fusion Applications, l'accesso OCI Streaming e l'accesso HEC Splunk. Ruota regolarmente le credenziali ed evita di condividerle tra ambienti di sviluppo, test e produzione.
Monitoraggio e operazioni
- Creare controlli dello stato end-to-end nella pipeline completa: estrazione dell'API Fusion Applications, stato dell'esecuzione pianificata di Oracle Integration, frequenza di pubblicazione del flusso, ritardo del consumatore del flusso, consegna del connettore di servizio, esecuzione delle funzioni, stato del connettore Kafka Connect, risposta Splunk HEC e archiviazione OCI Object Storage.
- Utilizzare OCI Logging e OCI Monitoring per la visibilità operativa. Log OCI fornisce log e gruppi di log ricercabili per l'organizzazione dei log e l'applicazione dei criteri IAM OCI. Utilizzare gli allarmi per le esecuzioni non riuscite di Oracle Integration, gli errori dell'hub connettore OCI, gli errori delle funzioni OCI, gli errori di Kafka Connect e le interruzioni improvvise del volume degli eventi.
- Monitora metriche tecniche e aziendali.
Governance e conformità dei dati
- Classificare gli eventi di audit Fusion Applications prima di instradarli a valle. Gli eventi possono includere attività utente, operazioni con privilegi, modifiche ai ruoli, aggiornamenti delle informazioni di identificazione personale (PII) e modifiche agli oggetti aziendali, pertanto approvare i consumer a valle solo quando la loro autorizzazione corrisponde alla riservatezza dei dati.
- Definisci la conservazione separatamente per OCI Streaming, Splunk e OCI Object Storage. La conservazione di OCI Streaming è per la replica a breve termine, la conservazione di Splunk è per il rilevamento e l'indagine e la conservazione di OCI Object Storage è per la conformità e le prove di audit a lungo termine.
Considerazioni
Scegliere un pattern di integrazione
Utilizzare i requisiti riportati di seguito per scegliere un pattern di integrazione.
| Requisito | Pattern consigliato |
|---|---|
| Integrazione nativa OCI serverless | Modello push |
| Ecosistema Kafka esistente | Modello pull |
| Costi indiretti operativi più bassi | Modello push |
| Team operativo di Kafka esistente | Modello pull |
| Implementazione più rapida | Modello push |
| Standardizzazione di Enterprise Kafka | Modello pull |
Prestazioni
- Dimensioni delle partizioni OCI Streaming in base al volume di eventi di controllo previsto per Fusion Applications, alle finestre di massima estrazione e al throughput dei consumatori a valle.
- Utilizzare una chiave di partizione stabile, come identificativo di prodotto, business object o tenant di Fusion Applications, quando si richiede l'ordinazione all'interno di un gruppo logico.
- Ottimizza le pianificazioni e le dimensioni batch di Oracle Integration per evitare chiamate API Fusion Applications eccessive e soddisfare al contempo i requisiti di latenza dell'audit.
- Monitora il ritardo dei consumatori per le funzioni OCI, Kafka Connect e l'inclusione SIEM per rilevare tempestivamente i colli di bottiglia a valle.
- Mantieni la logica di trasformazione leggera in Oracle Integration e OCI Functions. Utilizza gli strumenti di analisi a valle o SIEM per un arricchimento complesso, ove possibile.
Sicurezza
- Utilizzare i criteri IAM OCI con privilegi minimi per Oracle Integration, OCI Streaming, OCI Connector Hub, OCI Functions, OCI Object Storage e Kafka Connect worker.
- Memorizzare i token HEC Splunk, le credenziali Fusion Applications e altri segreti in OCI Vault o in un servizio di gestione dei segreti approvato. Non codificare i segreti in integrazioni, funzioni, configurazione del connettore o log.
- Limitare l'accesso agli archivi di audit raw perché gli eventi di audit Fusion Applications possono contenere attività utente sensibili, modifiche ai ruoli e modifiche agli oggetti aziendali.
- Utilizza Oracle Cloud Guard, le zone di sicurezza, i gruppi di sicurezza di rete (NSG) e i criteri di log per rilevare configurazioni errate e applicare le best practice di sicurezza.
Disponibilità
- Progetta la replica conservando gli eventi in OCI Streaming abbastanza a lungo da coprire interruzioni SIEM, finestre di manutenzione e errori a valle.
- Archiviare gli eventi di audit raw nello storage degli oggetti OCI in modo che gli eventi possano essere rielaborati se Splunk, Kafka Connect o Funzioni OCI non riescono.
- Consente di configurare i pattern di gestione dei nuovi tentativi, dei timeout e delle lettere morte per le chiamate API Fusion Applications, la pubblicazione dei flussi, la distribuzione delle funzioni e l'inclusione HEC Splunk.
- Distribuisci le risorse di produzione in servizi OCI ad alta disponibilità e utilizza subnet regionali, ove applicabile.
Costo
- Scegli la conservazione dei flussi, il conteggio delle partizioni, la conservazione dello storage degli oggetti OCI e il volume di inclusione Splunk in base ai requisiti di conformità e operativi effettivi.
- Evitare di inviare campi di audit non necessari o eventi duplicati a Splunk.
- Utilizza i criteri del ciclo di vita dello storage degli oggetti OCI per spostare gli archivi di audit precedenti in livelli di storage a costi inferiori o eliminarli dopo il periodo di conservazione richiesto.
- Monitora i tempi di esecuzione di OCI Functions, il throughput di streaming, l'uso della computazione Kafka Connect e la crescita dello storage degli oggetti OCI.
- Separa le pipeline di sviluppo, test e produzione in modo che gli ambienti non di produzione utilizzino flussi di dimensioni più piccole, retention più brevi e infrastruttura a costi inferiori, se necessario.
- Archivia i record di audit a lungo termine nello storage degli oggetti OCI e utilizza i criteri del ciclo di vita per ridurre i costi di conservazione SIEM.