Oracle Fusion Cloud Applications 감사 이벤트를 SIEM 플랫폼과 통합

보안 팀은 엔터프라이즈 SaaS(서비스형 소프트웨어) 플랫폼에서 발생하는 인증 활동, 권한 있는 운영, 액세스 변경 및 민감한 비즈니스 트랜잭션에 대한 중앙 집중식 가시성을 필요로 합니다.

Oracle Fusion Cloud Applications는 보안 모니터링, 규제준수 보고, 거버넌스 검토 및 보안 조사를 지원할 수 있는 다양한 감사 이벤트를 생성합니다. 그러나 Fusion Applications에서 감사 레코드를 추출할 뿐만 아니라 긴밀하게 결합된 통합을 생성하지 않고도 다운스트림 모니터링, 아카이브 및 분석 플랫폼으로 안정적으로 감사 레코드를 전달할 수 있습니다.

이 아키텍처는 Oracle Cloud Infrastructure Streaming이 Splunk와 같은 보안 정보 및 이벤트 관리(SIEM) 플랫폼과 Fusion Applications 감사 데이터를 통합하고 아카이브 및 추가 다운스트림 소비자를 지원하는 중앙 이벤트 중추 역할을 하는 방법을 보여줍니다. 단일 OCI Streaming 스트림은 SIEM 통합, 분석 플랫폼, OCI Object Storage 아카이브 파이프라인 등 여러 독립 소비자를 동시에 지원할 수 있습니다.

기능적 구조

이 아키텍처는 OCI Streaming을 중앙 이벤트 백본으로 사용하여 Splunk SIEM과 Fusion Applications 감사 이벤트를 통합합니다.

다음 다이어그램은 이러한 기능 구조를 보여줍니다.


다음은 integr-fusion-cloud-audit-siem-platform.png에 대한 설명입니다.
그림 integr-fusion-cloud-audit-siem-platform.png에 대한 설명

통합-퓨전-클라우드-감사-시엠-플랫폼-oracle.zip#GUID-0AAB6818-A850-45E9-93D8-B87C2D20FCD3

Fusion Applications는 감사 및 보안 이벤트를 생성하고, Oracle Integration은 해당 이벤트를 추출, 변환 및 OCI Streaming에 게시합니다. 이렇게 하면 Fusion Applications 이벤트 게시가 다운스트림 아카이브 및 SIEM 입수 책임과 구분되는 분리된 아키텍처가 생성됩니다.

OCI Streaming에서 아키텍처는 세 가지 독립적인 경로를 지원합니다.
  • 이벤트 아카이브: 보존, 규제준수 및 이후 조사를 위해 OCI Object Storage 버킷에 감사 이벤트를 저장합니다.
  • 이벤트 푸시: 함수가 HTTP 이벤트 수집기(HEC)를 통해 페이로드를 디코딩, 정규화 및 스플렁크로 전달하는 OCI Connector HubOCI Functions를 사용하여 Splunk로 이벤트를 전송합니다.
  • 이벤트 풀: Kafka 호환 소비자가 OCI Streaming에서 읽고 Splunk Sink Connector를 사용하여 이벤트를 Splunk HEC로 전달하는 소비자 기반 패턴을 지원합니다.

전반적으로 이 설계를 통해 Fusion 감사 이벤트를 OCI Streaming에 한 번 게시하고 장기 아카이브, 거의 실시간 SIEM 전달, Splunk에 대한 확장 가능한 소비자 기반 입수 등 다양한 목적으로 사용할 수 있습니다. 이를 통해 우려 분리를 개선하고, 독립적인 확장을 지원하며, Fusion Applications 추출 프로세스가 Splunk 가용성 또는 수집 동작에 긴밀하게 결합되지 않도록 방지할 수 있습니다.

이 구조에는 다음과 같은 구성 요소가 있습니다.

  • OCI 기능

    Oracle Cloud Infrastructure Functions는 완전 관리형 멀티테넌트, 확장성이 뛰어난 온디맨드 Functions-as-a-Service(FaaS) 플랫폼입니다. 그것은 Fn 프로젝트 오픈 소스 엔진에 의해 구동 됩니다. OCI 함수를 사용하면 코드를 배포하고 직접 호출하거나 이벤트에 대한 응답으로 트리거할 수 있습니다. OCI FunctionsOracle Cloud Infrastructure Registry에서 호스팅되는 Docker 컨테이너를 사용합니다.

  • SaaS용 Oracle Integration

    Oracle Integration은 클라우드 및 온프레미스 애플리케이션을 통합하고, 비즈니스 프로세스를 자동화하고, 시각적 애플리케이션을 개발할 수 있는 완전 관리형 사전 구성 환경입니다. SFTP 호환 파일 서버를 사용하여 파일을 저장 및 검색하고, 수백 개의 어댑터 및 레시피 포트폴리오를 사용하여 Oracle 및 타사 애플리케이션과 연결하여 B2B 거래 파트너와 문서를 교환할 수 있습니다.

    Oracle Integration의 간소화된 버전인 Oracle Integration for SaaS는 SaaS에 중점을 둔 Oracle Integration의 기능과 이점을 제공합니다.

  • Kafka 스트림

    Kafka Streams는 입력 및 출력 데이터가 Kafka 클러스터에 저장되는 애플리케이션 및 마이크로서비스를 구축하기 위한 클라이언트 라이브러리입니다. 표준 Java 및 Scala 애플리케이션을 클라이언트 측에 작성하고 배포하는 단순성과 Kafka의 서버측 클러스터 기술의 이점을 결합합니다.

  • OCI 오브젝트 스토리지

    OCI Object Storage는 데이터베이스 백업, 분석 데이터, 이미지 및 비디오와 같은 리치 콘텐츠 등 모든 콘텐츠 유형의 대량의 정형 및 비정형 데이터에 대한 액세스를 제공합니다. 애플리케이션 또는 클라우드 플랫폼 내에서 직접 안전하고 안전하게 데이터를 저장할 수 있습니다. 성능 또는 서비스 안정성이 저하되지 않고 스토리지를 확장할 수 있습니다.

    신속하고 즉각적이며 자주 액세스해야 하는 "핫" 스토리지에 표준 스토리지를 사용합니다. 장기간 보관하며 거의 또는 거의 액세스하지 않는 "콜드" 스토리지에 아카이브 스토리지를 사용합니다.

  • OCI Streaming

    Oracle Cloud Infrastructure Streaming은 실시간으로 액세스 및 처리할 수있는 대용량의 연속 데이터 스트림을 입수하기 위한 확장 가능하며 내구성 있는 전담 관리 영구 스토리지 솔루션을 제공합니다. OCI Streaming을 사용하여 애플리케이션 로그, 운영 원격 측정, 웹 클릭-스트림 데이터 같은 대용량 데이터의 수집에 사용하거나, 게시-구독 메시징 모델에서 데이터가 연속적으로 생성되고 처리되는 기타 사용 사례를 입수할 수 있습니다.

  • OCI 커넥터 허브

    Oracle Cloud Infrastructure Connector Hub는 OCI의 서비스 간 데이터 이동을 조정하는 메시지 버스 플랫폼입니다. 커넥터를 사용하여 소스 서비스에서 대상 서비스로 데이터를 이동할 수 있습니다. 또한 커넥터를 사용하면 대상 서비스로 전달되기 전에 데이터에 수행할 작업(예: 함수)을 선택적으로 지정할 수 있습니다.

    OCI Connector Hub를 사용하여 보안 정보 및 이벤트 관리(SIEM) 시스템을 위한 로깅 집계 프레임워크를 빠르게 구축할 수 있습니다.

권장사항

다음 권장 사항을 시작점으로 사용합니다.

요구 사항이 다를 수 있습니다.

Oracle Integration

  • Oracle IntegrationFusion Applications 감사 추출, 변환 및 OCI Streaming에 대한 게시를 위한 통합관리 계층으로 사용합니다. 통합은 다운스트림 SIEM 또는 아카이브 시스템에서 느슨하게 결합되어 유지되므로 Splunk, Kafka Connect 또는 OCI Object Storage 파이프라인을 변경할 때 Fusion Applications 추출 흐름을 변경할 필요가 없습니다.
  • 증분 감사 추출을 위해 스케줄링된 통합을 사용합니다. 체크포인트 또는 이와 동등한 상태 추적 메커니즘을 사용하여 증분 추출 패턴을 구현합니다. 실행이 성공할 때마다 마지막 성공한 감사 종료 날짜와 같은 체크포인트를 저장하고 전진시킵니다. 이렇게 하면 이미 추출된 감사 레코드의 중복 처리를 줄이는 동시에 감사 수집의 간격을 방지할 수 있습니다.
  • 제품, 비즈니스 객체 유형, 감사 간격, 실행 모드, 스트림 이름 및 Fusion Applications API 끝점과 같은 구성 값을 외부화합니다. HCM(Human Capital Management), ERP(Enterprise Resource Planning), SCM(Supply Chain Management) 및 기타 Fusion Applications 감사 이벤트 유형에 대해 동일한 통합 패턴을 재사용할 수 있도록 통합 플로우에서 해당 값을 하드 코딩하지 마십시오.
  • Oracle Integration에서 결함 처리를 구성합니다. 실패한 API 호출, 변환 오류 및 게시 실패를 별도로 캡처하여 전체 감사 기록을 수동으로 재처리하지 않고도 실패한 감사 창을 재생할 수 있습니다.

OCI Streaming

OCI Streaming은 다운스트림 소비자로부터 Fusion Applications 감사 추출을 분리하여 아키텍처의 지속 가능한 이벤트 중추 역할을 합니다. OCI Streaming은 Kafka 호환 인터페이스를 제공하므로 Kafka Connect와 같은 기존 Kafka 에코시스템 구성 요소가 자체 관리형 Apache Kafka 클러스터 없이도 직접 이벤트를 소비할 수 있습니다. 이를 통해 조직은 기존 Kafka 기반 통합을 재사용하는 동시에 완전 관리형 OCI Streaming 서비스의 이점을 누릴 수 있습니다. 스트림에 게시된 감사 이벤트는 서버리스 통합, Kafka 호환 소비자 및 아카이브 파이프라인을 통해 독립적으로 사용할 수 있으며, 리플레이 기능, 소비자 격리, 확장 가능한 이벤트 배포, 향후 통합 및 장기 보존에 대한 지원을 제공합니다.

  • 스트림을 생성하기 전에 스트림 분할 영역 수를 신중하게 선택하십시오. 예상 처리량, 파티션 키 전략 및 소비자가 스트림 생성 전에 스트림을 읽는 방법을 고려하십시오.
  • 감사 이벤트에 적합한 분할 영역 키 전략을 선택합니다. 예를 들어, 해당 논리적 그룹 내에서 순서 지정이 필요한 경우 소스 애플리케이션, 제품, 비즈니스 객체 유형 또는 테넌트 식별자와 같은 안정적인 키를 사용합니다. 한 분할 영역에 트래픽을 집중할 수 있으므로 모든 메시지에 대해 단일 정적 키를 사용하지 마십시오.
  • 작업 리플레이 요구 사항에 따라 스트림 retention을 설정합니다. OCI Streaming 보존 및 파티션 제한은 생성 시 설계 고려 사항입니다. 감사 파이프라인의 경우 예상 SIEM 중단, 유지보수 기간 및 재처리 요구를 처리할 수 있는 크기 보존입니다.
  • 서로 다른 감사 도메인, 환경 또는 민감도 레벨 간에 격리가 필요한 경우 별도의 스트림 또는 스트림 풀을 사용합니다.

OCI 커넥터 허브

  • 스트리밍 데이터를 OCI Functions 또는 OCI Object Storage와 같은 다운스트림 Oracle Cloud Infrastructure 대상으로의 관리형 이동이 필요한 경우 OCI Connector Hub를 사용합니다. OCI Connector Hub는 OCI 서비스 간 데이터 이동을 정의, 실행, 모니터링할 수 있는 중앙화된 공간을 제공합니다.
  • 별도의 목적으로 별도의 커넥터를 생성합니다. 예를 들어, SIEM 전달의 경우 OCI Streaming에서 OCI Functions까지의 커넥터 하나와 원시 감사 아카이브의 경우 OCI Streaming에서 OCI Object Storage까지의 커넥터 하나를 사용합니다.
  • OCI Connector Hub 측정지표를 모니터링하고 대상에 기록된 커넥터 오류 및 메시지에 대한 알람을 구성합니다.

OCI 함수

  • OCI Functions는 주로 OCI Streaming과 다운스트림 SIEM 플랫폼 간의 변환, 정규화, 보강 및 프로토콜 조정에 사용됩니다. OCI Streaming과 Splunk HEC 간의 서버리스 처리 계층이 필요한 경우 푸시 기반 SIEM 통합에 OCI Functions를 사용합니다.
  • OCI Functions 로직에 초점을 맞추고 Stateless로 유지합니다. 이 함수는 디코딩, 검증, 정규화, 보강 및 전달을 수행하며 내구성 상태를 함수 내에 저장하지 않습니다. 리플레이 및 복구 요구사항을 위해 스트리밍 오프셋, OCI Object Storage 아카이브 또는 외부 메타데이터 저장소를 사용합니다.
  • Splunk HEC 토큰 및 기타 민감한 구성을 OCI Vault 또는 보안 보안 암호 관리 메커니즘에 저장합니다. 함수 소스 코드, 배치 파일 또는 로그에서 인증서를 하드 코딩하지 마십시오.
  • 함수 로그를 사용으로 설정하고 스트림 이름, 파티션, 오프셋, 소스 제품, 이벤트 유형 및 전달 상태와 같은 상관 필드를 포함합니다. 이를 통해 Fusion Applications, Oracle Integration, OCI Streaming, OCI Connector Hub, 함수 및 Splunk 전반의 장애를 해결할 수 있습니다.

Kafka Connect

  • 조직에서 이미 Kafka 인프라를 운영하고 있으며 Kafka 운영 전문 지식 또는 기존 Kafka Connect 플랫폼을 보유하고 있는 경우 Kafka Connect를 사용합니다.
  • 운용 환경에서는 관리되지 않는 셸 프로세스 대신 Kafka Connect를 관리형 서비스로 실행합니다. 재시작 정책, 중앙화된 로깅, 모니터링 및 경고를 구성합니다.
  • Splunk HEC에 대한 보안 TLS(전송 계층 보안) 구성을 사용합니다. 운용 환경에서 SSL 인증서 검증을 사용 안함으로 설정하지 마십시오.
  • 이벤트 볼륨, 스플렁크 수집 제한, 재시도 동작 및 작동 중지 시간 후 예상 복구 시간을 기준으로 Kafka Connect 작업 및 작업자 인프라의 크기를 조정합니다. 대용량 감사 파이프라인에 전용 OCI 컴퓨트 인스턴스를 사용합니다.

Splunk 및 SIEM 통합

  • Splunk로 입수하기 전에 감사 이벤트를 정규화합니다. 출처 시스템, 제품, 비즈니스 객체, 이벤트 유형, 사용자, 시간 기록, 작업, 객체 식별자 및 원시 페이로드 참조와 같은 일관된 필드를 포함합니다. 이를 통해 대시보드 또는 감지에서 이벤트를 보다 쉽게 검색, 상호 연결 및 사용할 수 있습니다.
  • Fusion Applications 감사 이벤트에 대해 전용 Splunk 소스, 소스 유형 및 인덱스 값을 사용합니다.
  • Splunk HEC 실패 계획 재시도 처리, 시간 초과 처리 및 지우기 오류 로깅을 구현합니다. 높은 보증 감사 파이프라인의 경우 실패한 SIEM 전달을 재생할 수 있도록 OCI StreamingOCI Object Storage에 원시 이벤트를 유지합니다.
  • 불필요한 민감한 필드를 SIEM에 전송하지 마십시오. 조직의 개인 정보 보호, 규정 준수 및 데이터 최소화 정책에 따라 필요한 경우 필드 수준 필터링, 마스킹 또는 토큰화를 적용합니다.

OCI Object Storage 아카이브

  • 원시 감사 이벤트에 대한 장기 기록 시스템으로 OCI Object Storage를 사용합니다.
  • 감사 아카이브 버킷에 대한 수명 주기 정책을 정의합니다. 오브젝트 라이프사이클 관리는 오브젝트를 다른 스토리지 계층으로 이동하거나 라이프사이클 규칙에 따라 지원되는 리소스를 삭제할 수 있습니다. 이를 통해 규제, 법의학 및 비용 요구 사항에 맞게 보존을 조정할 수 있습니다.
  • 날짜, 소스, 제품 및 환경별로 아카이브된 객체를 분할합니다.
  • 감사 아카이브에는 민감한 사용자, 역할 및 비즈니스 객체 활동이 포함되는 경우가 많으므로 보안 운영, 규정 준수 및 인증된 조사 팀에 대한 액세스를 제한할 수 있습니다.

OCI Identity and Access Management(OCI IAM) 및 액세스 제어

  • 모든 구성요소에 대해 최소 권한의 OCI IAM 정책을 사용합니다. 동적 그룹을 사용하여 컴퓨트 인스턴스 및 기타 리소스를 주요 액터로 그룹화하여 OCI API 호출을 수행할 수 있습니다. 해당하는 경우 함수, 컴퓨트 기반 Kafka Connect 워커 및 OCI Connector Hub 액세스에 동적 그룹 및 정책을 사용할 수 있습니다.
  • Fusion Applications API 액세스, OCI Streaming 액세스 및 Splunk HEC 액세스에 대해 별도의 인증서를 사용합니다. 정기적으로 인증서를 교체하고 개발, 테스트 및 운용 환경 간에 하나의 인증서를 공유하지 않도록 합니다.

모니터링 및 운영

  • Fusion Applications API 추출, Oracle Integration 일정이 잡힌 실행 상태, 스트림 게시 속도, 스트림 소비자 지연, 서비스 커넥터 전달, 함수 실행, Kafka Connect 커넥터 상태, Splunk HEC 응답, OCI Object Storage 아카이브 등 전체 파이프라인에서 엔드투엔드 건전성 검사를 생성합니다.
  • 운영 가시성을 위해 OCI 로깅OCI 모니터링을 사용합니다. OCI 로깅은 로그 구성 및 OCI IAM 정책 적용을 위한 검색 가능한 로그 및 로그 그룹을 제공합니다. 실패한 Oracle Integration 실행, OCI Connector Hub 오류, OCI Functions 오류, Kafka Connect 실패 및 이벤트 볼륨의 갑작스런 하락에 대해 알람을 사용할 수 있습니다.
  • 기술 및 비즈니스 레벨 측정지표를 모두 추적합니다.

데이터 거버넌스 및 규정 준수

  • Fusion Applications 감사 이벤트를 다운스트림으로 경로 지정하기 전에 분류합니다. 이벤트에는 사용자 활동, 권한 있는 작업, 역할 변경, PII(개인 식별 정보) 업데이트 및 비즈니스 객체 변경이 포함될 수 있으므로 권한 부여가 데이터 민감도와 일치하는 경우에만 다운스트림 소비자를 승인합니다.
  • OCI Streaming, Splunk 및 OCI Object Storage에 대한 보존을 별도로 정의합니다. OCI Streaming 보존은 단기 리플레이용이고, Splunk 보존은 감지 및 조사용이며, OCI Object Storage 보존은 규정 준수 및 장기 감사 증거용입니다.

고려사항

이 참조 구조를 배치할 때는 다음 사항을 고려하십시오.

통합 패턴 선택

다음 요구 사항을 사용하여 통합 패턴을 선택합니다.

요구사항 권장 패턴
서버리스 OCI 네이티브 통합 푸시 모델
기존 Kafka 에코시스템 풀 모델
최저 운영 오버헤드 푸시 모델
기존 Kafka 운영 팀 풀 모델
가장 빠른 구현 푸시 모델
엔터프라이즈 Kafka 표준화 풀 모델

성능

  • 예상되는 Fusion Applications 감사 이벤트 볼륨, 피크 추출 창 및 다운스트림 소비자 처리량을 기반으로 OCI Streaming 파티션의 크기를 조정합니다.
  • 논리적 그룹 내에서 주문이 필요한 경우 안정적인 분할 영역 키(예: Fusion Applications 제품, 비즈니스 객체 또는 테넌트 식별자)를 사용합니다.
  • Oracle Integration 일정 및 일괄 처리 크기를 조정하여 과도한 Fusion Applications API 호출을 방지하고 감사 대기 시간 요구사항을 충족합니다.
  • OCI Functions, Kafka Connect 및 SIEM 수집에 대한 소비자 지연을 모니터링하여 다운스트림 병목 현상을 조기에 감지합니다.
  • Oracle IntegrationOCI Functions에서 혁신 로직을 가볍게 유지합니다. 가능한 경우 복잡한 보강을 위해 다운스트림 분석 또는 SIEM 툴을 사용합니다.

보안

  • Oracle Integration, OCI Streaming, OCI Connector Hub, OCI Functions, OCI Object Storage, Kafka Connect 워커에 대해 최소 권한의 OCI IAM 정책을 사용합니다.
  • Splunk HEC 토큰, Fusion Applications 인증서 및 기타 암호를 OCI Vault 또는 승인된 암호 관리 서비스에 저장합니다. 통합, 기능, 커넥터 구성 또는 로그에서 암호를 하드 코딩하지 마십시오.
  • Fusion Applications 감사 이벤트에는 중요한 사용자 작업, 역할 변경 및 비즈니스 객체 변경 사항이 포함될 수 있으므로 원시 감사 아카이브에 대한 액세스를 제한합니다.
  • Oracle Cloud Guard, 보안 영역, NSG(네트워크 보안 그룹) 및 로깅 정책을 사용하여 잘못된 구성을 감지하고 보안 모범 사례를 적용합니다.

가용성

  • SIEM 중단, 유지보수 기간 및 다운스트림 실패를 처리할 수 있을 만큼 긴 OCI Streaming에서 이벤트를 유지하여 리플레이를 설계합니다.
  • Splunk, Kafka Connect 또는 OCI Functions가 실패할 경우 이벤트를 재처리할 수 있도록 원시 감사 이벤트를 OCI Object Storage에 아카이브합니다.
  • Fusion Applications API 호출, 스트림 게시, 함수 전달 및 Splunk HEC 수집에 대한 재시도, 시간 초과 및 데드레터 처리 패턴을 구성합니다.
  • 고가용성 OCI 서비스 전반에 프로덕션 리소스를 배포하고 해당하는 경우 리전 서브넷을 사용합니다.

비용

  • 실제 규제준수 및 운영 요구사항에 따라 스트림 보존, 파티션 수, OCI Object Storage 보존 및 스플렁크 수집 볼륨을 선택할 수 있습니다.
  • 불필요한 감사 필드 또는 중복 이벤트를 Splunk로 보내지 마십시오.
  • OCI Object Storage 수명 주기 정책을 사용하여 오래된 감사 아카이브를 저비용 스토리지 계층으로 이동하거나 필요한 보존 기간 후 삭제합니다.
  • OCI Functions 실행 시간, 스트리밍 처리량, Kafka Connect 컴퓨트 사용량, OCI Object Storage 성장률을 모니터링합니다.
  • 개발, 테스트 및 운용 파이프라인을 분리하여 비운용 환경에서는 필요한 경우 더 작은 스트림 크기, 더 짧은 보존 및 저렴한 인프라를 사용합니다.
  • 장기 감사 레코드를 OCI Object Storage에 보관하고 수명 주기 정책을 사용하여 SIEM 보존 비용을 절감합니다.

자세히 살펴보기

이 참조 아키텍처 및 지원 서비스와 관련된 리소스를 살펴보십시오.

이 아키텍처에 대한 자세한 내용은 다음 리소스를 참조하십시오.

승인

  • 작성자: Rekha Mathew, Ranveer Tiwari, Roland Koenn
  • 제공자: Sreya Dutta