Integre eventos de auditoria do Oracle Fusion Cloud Applications a plataformas SIEM

As equipes de segurança exigem visibilidade centralizada da atividade de autenticação, operações privilegiadas, alterações de acesso e transações comerciais confidenciais que ocorrem em plataformas de software como serviço (SaaS) empresariais.

O Oracle Fusion Cloud Applications gera eventos de auditoria avançados que podem suportar monitoramento de segurança, relatórios de conformidade, revisões de governança e investigações de segurança. No entanto, o desafio não é apenas extrair registros de auditoria do Fusion Applications, mas também entregá-los de forma confiável em plataformas de monitoramento, arquivamento e análise downstream sem criar integrações fortemente acopladas.

Essa arquitetura demonstra como o Oracle Cloud Infrastructure Streaming serve como a espinha dorsal do evento central para integrar dados de auditoria do Fusion Applications com informações de segurança e plataformas de gerenciamento de eventos (SIEM), como Splunk, além de oferecer suporte a consumidores de arquivamento e downstream adicionais. Um único fluxo do OCI Streaming pode suportar simultaneamente vários consumidores independentes, incluindo integrações SIEM, plataformas de análise e pipelines de arquivamento do OCI Object Storage.

Arquitetura Funcional

Essa arquitetura integra eventos de auditoria do Fusion Applications ao Splunk SIEM usando o OCI Streaming como a estrutura central do evento.

O diagrama a seguir ilustra essa arquitetura funcional.


Veja a seguir a descrição da ilustração integ-fusion-cloud-audit-siem-platform.png
Descrição da ilustração integre-fusion-cloud-audit-siem-platform.png

integrar-fusion-cloud-audit-siem-plataforma-oracle.zip#GUID-0AAB6818-A850-45E9-93D8-B87C2D20FCD3

O Fusion Applications gera eventos de auditoria e segurança, enquanto o Oracle Integration extrai, transforma e publica esses eventos no OCI Streaming. Isso cria uma arquitetura dissociada em que a publicação de eventos do Fusion Applications é separada das responsabilidades de arquivamento downstream e ingestão de SIEM.

No OCI Streaming, a arquitetura suporta três caminhos independentes.
  • Arquivamento de Eventos: Armazena eventos de auditoria em um Bucket do OCI Object Storage para retenção, conformidade e investigação posterior.
  • Push de Eventos: Envia eventos para o Splunk usando o OCI Connector Hub e as Funções do OCI, em que a Função decodifica, normaliza e encaminha o payload para o Splunk por meio do HEC (HTTP Event Collector).
  • Extração de Evento: Suporta um padrão orientado ao consumidor em que um consumidor compatível com Kafka lê do OCI Streaming e usa o Conector Splunk Sink para encaminhar eventos ao Splunk HEC.

No geral, esse design permite que os eventos de auditoria do Fusion sejam publicados uma vez no OCI Streaming e usados para vários fins, incluindo arquivamento de longo prazo, encaminhamento SIEM quase em tempo real e ingestão escalável orientada ao consumidor no Splunk. Isso melhora a separação de preocupações, suporta dimensionamento independente e impede que o processo de extração do Fusion Applications seja fortemente acoplado à disponibilidade ou ao comportamento de ingestão do Splunk.

Essa arquitetura tem os seguintes componentes:

  • Funções do OCI

    O Oracle Cloud Infrastructure Functions é uma plataforma FaaS (Funções como Serviço) totalmente gerenciada, multitenant, altamente escalável e sob demanda. Ele é alimentado pelo mecanismo de open source do Fn Project. O OCI Functions permite que você implante o código da sua conta e o chame diretamente ou o acione em resposta a eventos. O OCI Functions usa contêineres Docker hospedados no Oracle Cloud Infrastructure Registry.

  • Oracle Integration para SaaS

    O Oracle Integration é um ambiente pré-configurado totalmente gerenciado que permite integrar aplicativos na nuvem e on-premises, automatizar processos de negócios e desenvolver aplicativos visuais. Ele usa um servidor de arquivos compatível com SFTP para armazenar e recuperar arquivos e permite que você troque documentos com parceiros comerciais business-to-business usando um portfólio de centenas de adaptadores e receitas para se conectar com aplicativos Oracle e de terceiros.

    O Oracle Integration for SaaS, uma versão simplificada do Oracle Integration, oferece os recursos e benefícios do Oracle Integration com foco em SaaS.

  • Streams do Kafka

    O Kafka Streams é uma biblioteca cliente para criar aplicativos e microsserviços, onde os dados de entrada e saída são armazenados em clusters do Kafka. Ele combina a simplicidade de criação e implantação de aplicativos Java e Scala padrão no lado do cliente com os benefícios da tecnologia de cluster do lado do servidor da Kafka.

  • OCI Object Storage

    O OCI Object Storage oferece acesso a grandes quantidades de dados estruturados e não estruturados de qualquer tipo de conteúdo, incluindo backups de banco de dados, dados analíticos e conteúdo avançado como imagens e vídeos. Você pode armazenar dados com segurança diretamente de aplicativos ou de dentro da plataforma de nuvem. Você pode dimensionar o armazenamento sem sofrer qualquer degradação no desempenho ou na confiabilidade de serviço.

    Use armazenamento padrão para armazenamento "quente" que você precisa acessar com rapidez, rapidez e frequência. Use armazenamento de arquivo compactado para armazenamento "frio" que você retém por longos períodos de tempo e acesso raro.

  • OCI Streaming

    O Oracle Cloud Infrastructure Streaming fornece uma solução para armazenamento totalmente gerenciada, escalável e durável para a ingestão de streams contínuos de alto volume de dados que você pode acessar e processar em tempo real. Você pode usar o OCI Streaming para ingerir dados de alto volume, como logs de aplicativos, telemetria operacional, dados de sequência de cliques da web; ou para outros casos em que os dados sejam produzidos e processados de forma contínuo e sequencial em um modelo de mensagens publicar-assinar.

  • Hub Conector do OCI

    O Oracle Cloud Infrastructure Connector Hub é uma plataforma de barramento da mensagem que orquestra a movimentação dos dados entre os serviços na OCI. Você pode usar conectores para mover dados de um serviço de origem para um serviço de destino. Os conectores também permitem que você especifique opcionalmente uma tarefa (como uma função) a ser executada nos dados antes de serem entregues ao serviço de destino.

    Você pode usar o OCI Connector Hub para criar rapidamente uma estrutura de agregação de logs para sistemas SIEM (Security Information and Event Management).

Recomendações

Use as recomendações a seguir como ponto de partida.

Seus requisitos podem ser diferentes.

Oracle Integration

  • Use o Oracle Integration como a camada de orquestração para extração, transformação e publicação de auditoria do Fusion Applications no OCI Streaming. Mantenha a integração fracamente acoplada de SIEM downstream ou sistemas de arquivamento para que as alterações feitas nos pipelines Splunk, Kafka Connect ou OCI Object Storage não exijam alterações no fluxo de extração do Fusion Applications.
  • Use integrações programadas para extração de auditoria incremental. Implementar padrões de extração incrementais usando pontos de verificação ou mecanismos equivalentes de rastreamento de estado. Armazene e avance um checkpoint, como a última data final de auditoria bem-sucedida, após cada execução bem-sucedida. Isso ajuda a evitar lacunas na coleta de auditoria enquanto reduz o processamento duplicado de registros de auditoria já extraídos.
  • Externalize valores de configuração, como produto, tipo de objeto de negócios, intervalo de auditoria, modo de execução, nome do fluxo e ponto final da API do Fusion Applications. Não codifique esses valores no fluxo de integração para que você possa reutilizar o mesmo padrão de integração para Human Capital Management (HCM), Enterprise Resource Planning (ERP), Supply Chain Management (SCM) e outros tipos de evento de auditoria do Fusion Applications.
  • Configure o tratamento de falhas no Oracle Integration. Capture chamadas de API com falha, erros de transformação e falhas de publicação separadamente para que as janelas de auditoria com falha possam ser repetidas sem reprocessar manualmente todo o histórico de auditoria.

OCI Streaming

O OCI Streaming serve como o backbone de evento durável para a arquitetura, desacoplando a extração de auditoria do Fusion Applications dos consumidores downstream. O OCI Streaming fornece uma interface compatível com o Kafka, permitindo que os componentes do ecossistema Kafka existentes, como o Kafka Connect, consumam eventos diretamente sem exigir um cluster do Apache Kafka autogerenciado. Isso permite que as organizações reutilizem as integrações existentes baseadas no Kafka, ao mesmo tempo em que se beneficiam de um serviço OCI Streaming totalmente gerenciado. Os eventos de auditoria publicados no stream podem ser consumidos de forma independente por integrações serverless, consumidores compatíveis com Kafka e pipelines de arquivamento, fornecendo capacidade de repetição, isolamento do consumidor, distribuição de eventos escalável e suporte para integrações futuras e retenção de longo prazo.

  • Escolha a contagem de partições de fluxo cuidadosamente antes de criar o fluxo. Considere o throughput esperado, a estratégia de chave de partição e como os consumidores leem o fluxo antes da criação do fluxo.
  • Selecione uma estratégia de chave de partição apropriada para eventos de auditoria. Por exemplo, use uma chave estável, como aplicativo de origem, produto, tipo de objeto de negócios ou identificador de tenant, quando a solicitação for necessária nesse grupo lógico. Evite usar uma única chave estática para todas as mensagens, pois ela pode concentrar o tráfego em uma partição.
  • Definir a retenção de stream com base no requisito de repetição operacional. Os limites de retenção e partição do OCI Streaming são considerações de design em tempo de criação. Para pipelines de auditoria, retenção de tamanho para cobrir interrupções SIEM esperadas, janelas de manutenção e necessidades de reprocessamento.
  • Use streams ou pools de streams separados quando for necessário o isolamento entre diferentes domínios de auditoria, ambientes ou níveis de confidencialidade.

Hub Conector do OCI

  • Use o OCI Connector Hub quando precisar de movimentação gerenciada de dados de streaming para destinos downstream do Oracle Cloud Infrastructure, como OCI Functions ou OCI Object Storage. O OCI Connector Hub fornece um local central para definir, executar e monitorar a movimentação de dados entre os serviços da OCI.
  • Crie conectores separados para fins separados. Por exemplo, use um conector do OCI Streaming para o OCI Functions para encaminhamento SIEM e outro conector do OCI Streaming para o OCI Object Storage para arquivamento de auditoria bruta.
  • Monitore métricas do OCI Connector Hub e configure alarmes para erros de conector e mensagens gravadas em destinos.

Funções do OCI

  • Use o OCI Functions principalmente para transformação, normalização, enriquecimento e adaptação de protocolo entre o OCI Streaming e as plataformas SIEM downstream. Use o OCI Functions para integração SIEM baseada em push quando quiser uma camada de processamento sem servidor entre o OCI Streaming e o Splunk HEC.
  • Mantenha a lógica do OCI Functions focada e sem monitoramento de estado. A função executa decodificação, validação, normalização, enriquecimento e encaminhamento e não armazena o estado durável dentro da função. Use offsets de streaming, arquivamento do OCI Object Storage ou armazenamentos de metadados externos para requisitos de repetição e recuperação.
  • Armazene tokens Splunk HEC e outras configurações confidenciais no OCI Vault ou em um mecanismo seguro de gerenciamento de segredos. Não codifique credenciais no código-fonte da função, nos arquivos de implantação ou nos logs.
  • Ative logs de função e inclua campos de correlação, como nome do fluxo, partição, deslocamento, produto de origem, tipo de evento e status de entrega. Isso ajuda a solucionar problemas de falhas em Fusion Applications, Oracle Integration, OCI Streaming, OCI Connector Hub, funções e Splunk.

Kafka Connect

  • Use o Kafka Connect quando sua organização já operar a infraestrutura Kafka e tiver experiência operacional Kafka ou uma plataforma Kafka Connect existente.
  • Em produção, execute o Kafka Connect como um serviço gerenciado em vez de um processo de shell não gerenciado. Configure políticas de reinicialização, registro em log centralizado, monitoramento e alertas.
  • Use a configuração segura TLS (Transport Layer Security) para Splunk HEC. Não desative a validação do certificado SSL na produção.
  • Dimensione as tarefas do Kafka Connect e a infraestrutura de trabalho com base no volume de eventos, nos limites de ingestão do Splunk, no comportamento de repetição e no tempo de recuperação esperado após o tempo de inatividade. Use instâncias dedicadas do OCI Compute para pipelines de auditoria de alto volume.

Integração Splunk e SIEM

  • Normalize os eventos de auditoria antes da ingestão no Splunk. Inclua campos consistentes, como sistema de origem, produto, objeto de negócios, tipo de evento, usuário, timestamp, ação, identificador de objeto e referência de carga útil bruta. Isso facilita a pesquisa, a correlação e o uso de eventos em painéis ou detecção.
  • Use a origem Splunk, o tipo de origem e os valores de índice dedicados para eventos de auditoria do Fusion Applications.
  • Plano para falhas de Splunk HEC. Implemente o tratamento de repetições, o tratamento de timeout e limpe o log de erros. Para pipelines de auditoria de alto seguro, mantenha eventos brutos no OCI Streaming e no OCI Object Storage para que a entrega SIEM com falha possa ser repetida.
  • Evite enviar campos confidenciais desnecessários para o SIEM. Aplique filtragem, mascaramento ou tokenização no nível do campo quando exigido pelas políticas de privacidade, conformidade e minimização de dados da organização.

Arquivamento do OCI Object Armazenamento

  • Use o OCI Object Storage como o sistema de registro de longo prazo para eventos de auditoria brutos.
  • Defina políticas de ciclo de vida para buckets de arquivamento de auditoria. O Gerenciamento do Ciclo de Vida de Objetos pode mover objetos para outra camada de armazenamento ou excluir recursos suportados com base em regras de ciclo de vida. Use isso para alinhar a retenção com os requisitos regulatórios, forenses e de custo.
  • Faça a partição de objetos arquivados por data, origem, produto e ambiente.
  • Os arquivos de auditoria geralmente contêm usuário, função e atividade de objeto de negócios confidenciais, portanto, limite o acesso a operações de segurança, conformidade e equipes de investigação autorizadas.

OCI Identity and Access Management ( OCI IAM) e Controle de Acesso

  • Use políticas de IAM do OCI com menos privilégios para cada componente. Use grupos dinâmicos como uma forma de agrupar instâncias de computação e outros recursos como atores principais para que eles possam fazer chamadas de API do OCI. Use grupos dinâmicos e políticas para funções, trabalhadores do Kafka Connect baseados em computação e acesso ao OCI Connector Hub quando aplicável.
  • Use credenciais separadas para acesso à API do Fusion Applications, ao OCI Streaming e ao Splunk HEC. Gire credenciais regularmente e evite compartilhar uma credencial em ambientes de desenvolvimento, teste e produção.

Monitoramento e Operações

  • Crie verificações de integridade de ponta a ponta em todo o pipeline: extração de API do Fusion Applications, status de execução programada do Oracle Integration, taxa de publicação de stream, atraso do consumidor de stream, entrega do conector de serviço, execução de função, status do conector do Kafka Connect, resposta Splunk HEC e arquivamento do OCI Object Storage.
  • Use o OCI Logging e o OCI Monitoring para obter visibilidade operacional. O OCI Logging fornece logs e grupos de logs pesquisáveis para organizar logs e aplicar políticas do OCI IAM. Use alarmes para execuções com falha do Oracle Integration, erros do OCI Connector Hub, erros do OCI Functions, falhas do Kafka Connect e eliminações repentinas no volume de eventos.
  • Rastreie métricas técnicas e de nível de negócios.

Governança e Conformidade de Dados

  • Classifique os eventos de auditoria do Fusion Applications antes de roteá-los para baixo. Os eventos podem incluir atividade do usuário, operações privilegiadas, alterações de função, atualizações de Informações de Identificação Pessoal (PII) e alterações de objeto de negócios. Portanto, aprove os consumidores downstream somente quando sua autorização corresponder à sensibilidade dos dados.
  • Defina a retenção separadamente para OCI Streaming, Splunk e OCI Object Storage. A retenção do OCI Streaming é para repetição de curto prazo, a retenção do Splunk é para detecção e investigação e a retenção do OCI Object Storage é para comprovação de conformidade e auditoria de longo prazo.

Considerações

Considere os pontos a seguir ao implantar essa arquitetura de referência.

Escolher um Padrão de Integração

Use os seguintes requisitos para escolher um padrão de integração:

Requisito Padrão recomendado
Integração nativa do OCI serverless Modelo de push
Ecossistema Kafka existente Modelo de extração
Menor sobrecarga operacional Modelo de push
Equipe de operações Kafka existente Modelo de extração
Implementação mais rápida Modelo de push
Padronização do Enterprise Kafka Modelo de extração

Desempenho

  • Dimensione as partições do OCI Streaming com base no volume de eventos de auditoria esperado do Fusion Applications, nas janelas de extração de pico e no throughput do consumidor downstream.
  • Use uma chave de partição estável, como produto do Fusion Applications, objeto de negócios ou identificador de tenant, quando a solicitação for necessária em um grupo lógico.
  • Ajuste as programações e os tamanhos de lote do Oracle Integration para evitar chamadas excessivas de API do Fusion Applications e ainda atender aos requisitos de latência de auditoria.
  • Monitore o atraso do consumidor para OCI Functions, Kafka Connect e ingestão de SIEM para detectar gargalos downstream antecipadamente.
  • Mantenha a lógica de transformação leve no Oracle Integration e no OCI Functions. Use análises downstream ou ferramentas SIEM para enriquecimento complexo sempre que possível.

Segurança

  • Use políticas de IAM do OCI de menor privilégio para Oracle Integration, OCI Streaming, OCI Connector Hub, OCI Functions, OCI Object Storage e trabalhadores do Kafka Connect.
  • Armazene tokens Splunk HEC, credenciais do Fusion Applications e outros segredos no OCI Vault ou em um serviço de gerenciamento de segredos aprovado. Não codifique segredos em integrações, funções, configuração de conector ou logs.
  • Restrinja o acesso aos arquivos compactados de auditoria brutos porque os eventos de auditoria do Fusion Applications podem conter atividade de usuário confidencial, alterações de função e alterações de objetos de negócios.
  • Use o Oracle Cloud Guard, Security Zones, NSGs (grupos de segurança de rede) e políticas de log para detectar configuração incorreta e aplicar as melhores práticas de segurança.

Disponibilidade

  • Projete para repetição retendo eventos no OCI Streaming por tempo suficiente para cobrir interrupções SIEM, janelas de manutenção e falhas downstream.
  • Arquive eventos de auditoria brutos no OCI Object Storage para que os eventos possam ser reprocessados se o Splunk, o Kafka Connect ou o OCI Functions falharem.
  • Configure padrões de repetição, timeout e tratamento de mensagens não processadas para chamadas de API do Fusion Applications, publicação de stream, entrega de função e ingestão de Splunk HEC.
  • Implemente recursos de produção em serviços OCI altamente disponíveis e use sub-redes regionais quando aplicável.

Custo

  • Escolha retenção de stream, contagem de partições, retenção do OCI Object Storage e volume de ingestão Splunk com base em requisitos operacionais e de conformidade reais.
  • Evite enviar campos de auditoria desnecessários ou eventos duplicados para o Splunk.
  • Use as políticas de ciclo de vida do OCI Object Storage para mover arquivos de auditoria mais antigos para camadas de armazenamento de menor custo ou excluí-los após o período de retenção necessário.
  • Monitore o tempo de execução do OCI Functions, o throughput de streaming, o uso de computação do Kafka Connect e o crescimento do OCI Object Storage.
  • Pipelines de desenvolvimento, teste e produção separados para que ambientes de não produção usem tamanhos de fluxo menores, retenção mais curta e infraestrutura de menor custo, quando apropriado.
  • Arquive registros de auditoria de longo prazo no OCI Object Storage e use políticas de ciclo de vida para reduzir os custos de retenção de SIEM.

Explorar Mais

Explore os recursos relacionados a esta arquitetura de referência e seus serviços de suporte.

Para obter mais informações sobre essa arquitetura, consulte os seguintes recursos:

Confirmações

  • Autores: Rekha Mathew, Ranveer Tiwari, Roland Koenn
  • Colaborador: Sreya Dutta