Oracle Fusion Cloud Applicationsの監査イベントをSIEMプラットフォームと統合

セキュリティ・チームは、エンタープライズSoftware as a Service (SaaS)プラットフォーム全体で発生する認証アクティビティ、特権操作、アクセス変更および機密ビジネス・トランザクションを一元的に可視化する必要があります。

Oracle Fusion Cloud Applicationsは、セキュリティ監視、コンプライアンス・レポート、ガバナンス・レビューおよびセキュリティ調査をサポートできる豊富な監査イベントを生成します。ただし、課題は、Fusion Applicationsから監査レコードを抽出するだけでなく、緊密に結合された統合を作成せずに、それらをダウンストリーム監視、アーカイブおよび分析プラットフォームに確実に配信することです。

このアーキテクチャは、Oracle Cloud Infrastructure Streamingが、Fusion Applications監査データをSplunkなどのセキュリティ情報およびイベント管理(SIEM)プラットフォームと統合するための中心的なイベント・バックボーンとして機能し、アーカイブおよび追加のダウンストリーム・コンシューマもサポートしていることを示しています。単一のOCIストリーミング・ストリームは、SIEM統合、分析プラットフォーム、OCI Object Storageアーカイブ・パイプラインなど、複数の独立したコンシューマを同時にサポートできます。

機能アーキテクチャ

このアーキテクチャは、OCIストリーミングを中央イベント・バックボーンとして使用して、Fusion Applications監査イベントをSplunk SIEMと統合します。

次の図は、この機能アーキテクチャを示しています。


integration-fusion-cloud-audit-siem-platform.pngの説明が続きます
図integrate-fusion-cloud-audit-siem-platform.pngの説明

統合- 融合- クラウド監査-siem-platform-oracle.zip#GUID-0AAB6818-A850-45E9-93D8-B87C2D20FCD3

Fusion Applicationsは監査イベントおよびセキュリティ・イベントを生成し、Oracle Integrationはそれらのイベントを抽出、変換およびOCIストリーミングに公開します。これにより、Fusion Applicationsのイベント公開がダウンストリーム・アーカイブおよびSIEM取込み職責から分離される分離アーキテクチャが作成されます。

OCIストリーミングから、アーキテクチャは3つの独立したパスをサポートしています。
  • イベント・アーカイブ: 保存、コンプライアンスおよび後の調査のために、監査イベントをOCIオブジェクト・ストレージ・バケットに格納します。
  • イベント・プッシュ: OCI Connector HubおよびOCI Functionsを使用して、イベントをSplunkに送信します。ここで、ファンクションはHTTPイベント・コレクタ(HEC)を介してペイロードをデコード、正規化およびSplunkに転送します。
  • イベント・プル: Kafka互換コンシューマがOCIストリーミングから読み取り、Splunk Sinkコネクタを使用してイベントをSplunk HECに転送する、コンシューマ主導のパターンをサポートします。

全体として、この設計により、Fusion監査イベントをOCI Streamingに1回公開し、長期的なアーカイブ、ほぼリアルタイムのSIEM転送、スケーラブルなコンシューマ主導のSplunkへの取込みなど、複数の目的で使用できます。これにより、問題の分離が向上し、独立したスケーリングがサポートされ、Fusion Applicationsの抽出プロセスがSplunkの可用性または取込み動作と緊密に結合されるのを防ぎます。

このアーキテクチャには次のコンポーネントがあります。

  • OCI関数

    Oracle Cloud Infrastructure Functionsは、フルマネージドのマルチテナントでスケーラビリティの高いオンデマンドのFunctions-as-a-Service (FaaS)プラットフォームです。Fn Projectのオープン・ソース・エンジンによって機能します。OCI関数を使用すると、コードをデプロイし、直接コールするか、イベントに応答してトリガーすることができます。OCI Functionsでは、Oracle Cloud Infrastructure RegistryでホストされているDockerコンテナを使用します。

  • Oracle Integration for SaaS

    Oracle Integrationは、クラウドとオンプレミスのアプリケーションを統合し、ビジネス・プロセスを自動化し、ビジュアル・アプリケーションを開発できる、完全に管理された事前構成済の環境です。SFTP準拠のファイル・サーバーを使用してファイルを格納および取得し、何百ものアダプタおよびレシピのポートフォリオを使用してOracleおよびサード・パーティ・アプリケーションに接続することで、ビジネス間取引パートナとドキュメントを交換できます。

    Oracle Integration for SaaSは、Oracle Integrationの合理化されたバージョンです。SaaSに重点を置いてOracle Integrationの機能と利点を提供します。

  • Kafkaストリーム

    Kafka Streamsは、入力および出力データがKafkaクラスタに格納されるアプリケーションおよびマイクロサービスを構築するためのクライアント・ライブラリです。クライアント側で標準のJavaおよびScalaアプリケーションを記述およびデプロイするシンプルさと、Kafkaのサーバー側クラスタ・テクノロジの利点を兼ね備えています。

  • OCIオブジェクト・ストレージ

    OCIオブジェクト・ストレージでは、データベースのバックアップ、分析データ、画像やビデオなどのリッチ・コンテンツなど、あらゆるコンテンツ・タイプの構造化データおよび非構造化データを大量にアクセスできます。アプリケーションから直接、またはクラウド・プラットフォーム内から、データを安全かつ安全に保管できます。パフォーマンスやサービスの信頼性を低下させることなく、ストレージを拡張することができます。

    迅速、即時、頻繁にアクセスする必要のあるホット・ストレージに標準ストレージを使用します。アーカイブ・ストレージは、長期間保存し、ほとんどまたはめったにアクセスしないコールド・ストレージに使用します。

  • OCIストリーミング

    Oracle Cloud Infrastructure Streamingは、スケーラブルかつ耐久性に優れ、連続する大量のデータ・ストリームを取り込んでリアルタイムでアクセスおよび処理できる、完全管理型のストレージ・ソリューションを提供します。OCIストリーミングを使用して、アプリケーション・ログ、運用テレメトリ、Webクリック・ストリーム・データなど、大量のデータを取り込むことができます。また、パブリッシュ/サブスクライブのメッセージング・モデルにおいてデータが連続して順に生成および処理されるそのような他のユース・ケースも使用できます。

  • OCIコネクタ・ハブ

    Oracle Cloud Infrastructure Connector Hubは、OCIのサービス間におけるデータ移動を調整するメッセージ・バス・プラットフォームである。コネクタを使用して、ソース・サービスからターゲット・サービスにデータを移動できます。コネクタでは、オプションで、ターゲット・サービスに配信される前にデータに対して実行するタスク(関数など)を指定することもできます。

    OCI Connector Hubを使用して、セキュリティ情報およびイベント管理(SIEM)システム用のロギング集約フレームワークを迅速に構築できます。

レコメンデーション

次の推奨事項を開始点として使用します。

実際の要件は異なる場合があります。

Oracle Integration

  • Oracle IntegrationFusion Applicationsの監査抽出、変換およびOCIストリーミングへの公開のオーケストレーション・レイヤーとして使用します。Splunk、Kafka ConnectまたはOCI Object Storageパイプラインを変更しても、Fusion Applications抽出フローを変更する必要がないように、統合をダウンストリームSIEMまたはアーカイブ・システムから疎結合したままにします。
  • 増分監査抽出にスケジュール済統合を使用します。チェックポイントまたは同等の状態追跡メカニズムを使用して、増分抽出パターンを実装します。実行が成功するたびに、最後に成功した監査終了日などのチェックポイントを格納して進めます。これにより、すでに抽出された監査レコードの重複処理を削減しながら、監査収集のギャップを防止できます。
  • 製品、ビジネス・オブジェクト・タイプ、監査間隔、実行モード、ストリーム名、Fusion Applications APIエンドポイントなどの構成値を外部化します。Human Capital Management (HCM)、Enterprise Resource Planning (ERP)、Supply Chain Management (SCM)、その他のFusion Applications監査イベント・タイプに同じ統合パターンを再利用できるように、これらの値を統合フローにハードコードしないでください。
  • Oracle Integrationでフォルト処理を構成します。失敗したAPIコール、変換エラーおよびパブリッシュ失敗を個別に取得して、失敗した監査ウィンドウを、監査履歴全体を手動で再処理せずにリプレイできるようにします。

OCIストリーミング

OCIストリーミングは、アーキテクチャの耐久性のあるイベント・バックボーンとして機能し、Fusion Applications監査抽出をダウンストリーム・コンシューマから切り離します。OCI Streamingは、Kafka互換のインタフェースを提供し、Kafka Connectなどの既存のKafkaエコシステム・コンポーネントが、自己管理型のApache Kafkaクラスタを必要とせずにイベントを直接消費できるようにします。これにより、組織は、フルマネージドのOCIストリーミング・サービスのメリットを得ながら、既存のKafkaベースの統合を再利用できます。ストリームに公開される監査イベントは、サーバーレス統合、Kafka互換コンシューマおよびアーカイブ・パイプラインによって独立して使用でき、リプレイ機能、コンシューマ分離、スケーラブルなイベント配布、および将来の統合と長期保存のサポートを提供します。

  • ストリームを作成する前に、ストリーム・パーティション数を慎重に選択してください。予想されるスループット、パーティション・キー戦略、およびストリーム作成前にコンシューマがストリームを読み取る方法を検討します。
  • 監査イベントに適したパーティションキー戦略を選択します。たとえば、論理グループ内で順序付けが必要な場合は、ソース・アプリケーション、製品、ビジネス・オブジェクト・タイプ、テナント識別子などの安定したキーを使用します。1つのパーティションにトラフィックを集中させることができるため、すべてのメッセージに単一の静的キーを使用しないでください。
  • 運用リプレイ要件に基づいてストリーム保存を設定します。OCIストリーミングの保持およびパーティション制限は、作成時の設計上の考慮事項です。監査パイプラインの場合、予想されるSIEM停止、メンテナンス・ウィンドウおよび再処理のニーズに対応するサイズ保持。
  • 異なる監査ドメイン、環境、または機密レベル間で分離が必要な場合は、個別のストリームまたはストリームプールを使用します。

OCIコネクタ・ハブ

  • OCI Connector Hubは、OCI FunctionsOCI Object StorageなどのダウンストリームOracle Cloud Infrastructureターゲットへのストリーミング・データの移動を管理する必要がある場合に使用します。OCI Connector Hubは、OCIサービス間のデータ移動を定義、実行および監視するための一元的な場所を提供します。
  • 個別の目的で別々のコネクタを作成します。たとえば、OCIストリーミングからOCIファンクションへの1つのコネクタをSIEM転送に使用し、もう1つのコネクタをOCIストリーミングからOCIオブジェクト・ストレージにRAW監査アーカイブに使用します。
  • OCI Connector Hubメトリックを監視し、ターゲットに書き込まれるコネクタ・エラーおよびメッセージのアラームを構成します。

OCI関数

  • OCI関数は、主にOCIストリーミングとダウンストリームSIEMプラットフォーム間の変換、正規化、エンリッチメントおよびプロトコルの適応に使用します。OCIストリーミングとSplunk HECの間にサーバーレス処理レイヤーが必要な場合は、プッシュベースのSIEM統合にOCI関数を使用します。
  • OCI関数のロジックを重視し、ステートレスに保ちます。このファンクションは、デコード、検証、正規化、エンリッチメントおよび転送を実行し、ファンクション内に永続状態を格納しません。リプレイおよびリカバリ要件には、ストリーミング・オフセット、OCIオブジェクト・ストレージ・アーカイブまたは外部メタデータ・ストアを使用します。
  • Splunk HECトークンおよびその他の機密構成をOCI Vaultまたはセキュアなシークレット管理メカニズムに格納します。ファンクション・ソース・コード、デプロイメント・ファイルまたはログで資格証明をハードコードしないでください。
  • ファンクション・ログを有効にし、ストリーム名、パーティション、オフセット、ソース製品、イベント・タイプ、配信ステータスなどの相関フィールドを含めます。これにより、Fusion ApplicationsOracle IntegrationOCI StreamingOCI Connector Hub、関数およびSplunk全体の障害のトラブルシューティングに役立ちます。

Kafka接続

  • Kafka Connectは、組織がKafkaインフラストラクチャをすでに運用しており、Kafkaの運用に関する専門知識または既存のKafka Connectプラットフォームを持っている場合に使用します。
  • 本番では、管理対象外のシェル・プロセスではなく、Kafka Connectをマネージド・サービスとして実行します。再起動ポリシー、集中管理されたロギング、監視およびアラートを構成します。
  • Splunk HECにセキュアなTransport Layer Security (TLS)構成を使用します。本番でSSL証明書の検証を無効にしないでください。
  • Kafka Connectタスクとワーカー・インフラストラクチャのサイズは、イベント・ボリューム、スプランク取込み制限、再試行動作、ダウンタイム後の予想されるリカバリ時間に基づいて決まります。大量の監査パイプラインには、専用のOCI Computeインスタンスを使用します。

SplunkとSIEMの統合

  • Splunkに取り込む前に監査イベントを正規化します。ソース・システム、製品、ビジネス・オブジェクト、イベント・タイプ、ユーザー、タイムスタンプ、アクション、オブジェクト識別子、RAWペイロード参照などの一貫したフィールドを含めます。これにより、ダッシュボードまたは検出でイベントの検索、相関付けおよび使用が容易になります。
  • Fusion Applications監査イベントには、専用のSplunkソース、ソース・タイプおよび索引値を使用します。
  • Splunk HECの障害を計画します。再試行処理、タイムアウト処理およびクリア・エラー・ロギングを実装します。高保証監査パイプラインの場合、失敗したSIEM配信をリプレイできるように、OCIストリーミングおよびOCIオブジェクト・ストレージでRAWイベントを保持します。
  • 不要な機密フィールドをSIEMに送信しないでください。組織のプライバシ、コンプライアンスおよびデータ最小化ポリシーで必要とされる場合は、フィールド・レベルのフィルタリング、マスキングまたはトークン化を適用します。

OCIオブジェクト・ストレージのアーカイブ

  • OCIオブジェクト・ストレージをRAW監査イベントの長期レコード・システムとして使用します。
  • 監査アーカイブ・バケットのライフサイクル・ポリシーを定義します。オブジェクト・ライフサイクル管理では、オブジェクトを別のストレージ層に移動したり、ライフサイクル・ルールに基づいてサポートされているリソースを削除できます。これを使用して、保存期間を規制、フォレンジックおよびコスト要件に合せます。
  • アーカイブされたオブジェクトを日付、ソース、製品および環境別にパーティション化します。
  • 監査アーカイブには、機密性の高いユーザー、ロールおよびビジネス・オブジェクトのアクティビティが含まれることが多いため、セキュリティ操作、コンプライアンスおよび認可された調査チームへのアクセスを制限します。

OCI Identity and Access Management (OCI IAM)およびアクセス制御

  • すべてのコンポーネントに最小権限のOCI IAMポリシーを使用します。動的グループは、コンピュート・インスタンスおよびその他のリソースをプリンシパル・アクターとしてグループ化して、OCI APIコールを実行できるようにする方法として使用します。ファンクション、コンピュートベースのKafka ConnectワーカーおよびOCI Connector Hubアクセス(該当する場合)に動的グループおよびポリシーを使用します。
  • Fusion Applications APIアクセス、OCIストリーミング・アクセスおよびSplunk HECアクセスには、個別の資格証明を使用します。資格証明を定期的にローテーションし、開発、テストおよび本番環境間で1つの資格証明を共有しないようにします。

監視および操作

  • Fusion Applications API抽出、Oracle Integrationスケジュール済実行ステータス、ストリーム公開率、ストリーム・コンシューマ・ラグ、サービス・コネクタ配信、ファンクション実行、Kafka Connectコネクタ・ステータス、Splunk HECレスポンスおよびOCI Object Storageアーカイブなど、完全なパイプライン全体でエンドツーエンドのヘルス・チェックを作成します。
  • 運用の可視性には、OCIロギングおよびOCIモニタリングを使用します。OCIロギングには、ログを編成し、OCI IAMポリシーを適用するための検索可能なログおよびログ・グループが用意されています。失敗したOracle Integration実行、OCI Connector Hubエラー、OCI Functionsエラー、Kafka Connect障害およびイベント・ボリュームの突然のドロップにアラームを使用します。
  • 技術レベルとビジネスレベルの両方のメトリックを追跡します。

データ・ガバナンスとコンプライアンス

  • ダウンストリームをルーティングする前に、Fusion Applications監査イベントを分類します。イベントには、ユーザー・アクティビティ、特権操作、ロール変更、個人識別可能情報(PII)更新およびビジネス・オブジェクト変更が含まれる可能性があるため、その認可がデータ機密性と一致する場合にのみ、ダウンストリーム・コンシューマを承認します。
  • OCI Streaming、SplunkおよびOCI Object Storageの保持を個別に定義します。OCI Streamingの保持は短期的なリプレイ用、Splunkの保持は検出と調査用、OCI Object Storageの保持はコンプライアンスと長期的な監査エビデンス用です。

考慮事項

このリファレンス・アーキテクチャをデプロイする場合は、次の点を考慮してください。

統合パターンの選択

統合パターンを選択するには、次の要件を使用します。

要件 推奨パターン
サーバーレスOCIネイティブ統合 プッシュ・モード
既存のKafkaエコシステム プルモデル
最低限の運用オーバーヘッド プッシュ・モード
既存のKafka操作チーム プルモデル
最速の実装 プッシュ・モード
エンタープライズKafka標準化 プルモデル

パフォーマンス

  • 予想されるFusion Applications監査イベント・ボリューム、ピーク抽出ウィンドウおよびダウンストリーム・コンシューマ・スループットに基づいて、OCIストリーミング・パーティションのサイズを設定します。
  • 論理グループ内で順序付けが必要な場合は、安定したパーティション・キー(Fusion Applications製品、ビジネス・オブジェクト、テナント識別子など)を使用します。
  • Oracle Integrationのスケジュールおよびバッチ・サイズをチューニングして、監査レイテンシ要件を満たしながらFusion ApplicationsのAPIコールが過剰に発生しないようにします。
  • OCI FunctionsKafka ConnectおよびSIEMの取込みのコンシューマ・ラグを監視して、ダウンストリームのボトルネックを早期に検出します。
  • Oracle IntegrationおよびOCI関数では、変換ロジックを軽量に保ちます。可能な場合は、複雑なエンリッチメントにダウンストリーム分析またはSIEMツールを使用します。

セキュリティ

  • Oracle IntegrationOCI StreamingOCI Connector HubOCI FunctionsOCI Object StorageおよびKafka Connectワーカーには、最小権限のOCI IAMポリシーを使用します。
  • Splunk HECトークン、Fusion Applications資格証明およびその他のシークレットをOCI Vaultまたは承認されたシークレット管理サービスに格納します。統合、関数、コネクタ構成またはログでシークレットをハードコードしないでください。
  • Fusion Applications監査イベントには機密ユーザー・アクティビティ、ロール変更およびビジネス・オブジェクト変更が含まれる可能性があるため、RAW監査アーカイブへのアクセスを制限します。
  • Oracle Cloud Guard、セキュリティ・ゾーン、ネットワーク・セキュリティ・グループ(NSG)およびロギング・ポリシーを使用して、構成の誤りを検出し、セキュリティのベスト・プラクティスを実施します。

可用性

  • SIEMの停止、メンテナンス・ウィンドウおよびダウンストリームの障害をカバーするのに十分な長さのOCIストリーミングでイベントを保持することで、リプレイ用に設計します。
  • Splunk、Kafka ConnectまたはOCI Functionsが失敗した場合にイベントを再処理できるように、RAW監査イベントをOCIオブジェクト・ストレージにアーカイブします。
  • Fusion Applications APIコール、ストリーム公開、関数配信およびSplunk HEC取込みの再試行、タイムアウトおよびデッドレター処理パターンを構成します。
  • 高可用性のOCIサービスに本番リソースをデプロイし、該当する場合はリージョナル・サブネットを使用します。

コスト

  • 実際のコンプライアンス要件と運用要件に基づいて、ストリームの保持、パーティション数、OCI Object Storageの保持、およびスプランクの取込みボリュームを選択します。
  • 不要な監査フィールドまたは重複イベントをSplunkに送信しないでください。
  • OCIオブジェクト・ストレージのライフサイクル・ポリシーを使用して、古い監査アーカイブを低コストのストレージ層に移動するか、必要な保存期間の後に削除します。
  • OCI Functionsの実行時間、ストリーミング・スループット、Kafka Connectコンピュートの使用量、およびOCI Object Storageの増加を監視します。
  • 開発、テストおよび本番のパイプラインを分離することで、非本番環境では、必要に応じて小規模なストリーム・サイズ、短い保持および低コストのインフラストラクチャが使用されます。
  • 長期的な監査レコードをOCI Object Storageにアーカイブし、ライフサイクル・ポリシーを使用してSIEMの保持コストを削減します。

詳細の参照

このリファレンス・アーキテクチャとそのサポート・サービスに関連するリソースを確認します。

このアーキテクチャの詳細は、次のリソースを参照してください。

確認

  • 作成者: Rekha Mathew, Ranveer Tiwari, Roland Koenn
  • コントリビュータ: Sreya Dutta