Oracle Fusion Cloud Applications 稽核事件與 SIEM 平台整合

安全性團隊需要集中檢視跨企業軟體即服務 (SaaS) 平台的驗證活動、授權作業、存取變更及敏感業務交易。

Oracle Fusion Cloud Applications 可產生豐富的稽核事件,以支援安全性監控、規範報告、治理複查及安全性調查。然而,挑戰不僅是從 Fusion Applications 擷取稽核記錄,還能可靠地將其傳遞到下游監控、封存和分析平台,而無需建立緊密結合的整合。

此架構示範 Oracle Cloud Infrastructure Streaming 如何作為將 Fusion Applications 稽核資料與安全資訊及事件管理 (SIEM) 平台 (例如 Splunk) 整合的中央事件骨幹,同時支援封存和其他下游用戶。單一 OCI Streaming 串流可同時支援多個獨立用戶,包括 SIEM 整合、分析平台及 OCI Object Storage 封存管線。

功能架構

此架構使用 OCI Streaming 作為中央事件骨幹,將 Fusion 應用模組稽核事件與 Splunk SIEM 整合。

下圖說明此功能架構。


integrate-fusion-cloud-audit-siem-platform.png 的描述如下
integrate-fusion-cloud-audit-siem-platform.png 圖解描述

集成 -fusion-cloud-audit-siem-platform-oracle.zip#GUID-0AAB6818-A850-45E9-93D8-B87C2D20FCD3

Fusion Applications 會產生稽核和安全事件,而 Oracle Integration 則會擷取、轉換這些事件,並將其發布至 OCI Streaming 。這會建立分離式架構,其中 Fusion Applications 事件發布與下游封存和 SIEM 擷取職責分開。

OCI Streaming ,架構支援三個獨立路徑。
  • 事件封存:將稽核事件儲存在 OCI 物件儲存分組中,以進行保留、規範及後續調查。
  • 事件推送:使用 OCI Connector HubOCI Functions 將事件傳送至 Splunk,其中 Function 會透過 HTTP 事件收集器 (HEC) 解碼、標準化及轉送有效負載至 Splunk。
  • 事件提取:支援消費者導向模式,其中與 Kafka 相容的消費者從 OCI Streaming 讀取,並使用 Splunk Sink Connector 將事件轉送給 Splunk HEC。

整體而言,此設計允許將 Fusion 稽核事件發布一次至 OCI Streaming ,並用於多個目的,包括長期封存、近期即時 SIEM 轉送,以及可擴展的消費者導向擷取至 Splunk。這可改善問題區分、支援獨立調整,以及防止 Fusion Applications 擷取程序與 Splunk 的可用性或擷取行為緊密結合。

此架構具有下列元件:

  • OCI Functions

    Oracle Cloud Infrastructure Functions 是一個完全託管、多租用戶、可高度擴展、隨選、函數即服務 (FaaS) 平台。它由 Fn Project 開放原始碼引擎提供技術支援。OCI Functions 可讓您部署程式碼,以及直接呼叫程式碼或觸發程式碼以回應事件。OCI Functions 使用 Oracle Cloud Infrastructure Registry 中代管的 Docker 容器。

  • Oracle Integration for SaaS

    Oracle Integration 是完全受管理的預先設定環境,可讓您整合雲端和內部部署應用程式、將業務流程自動化,以及開發視覺應用程式。它使用符合 SFTP 規範的檔案伺服器來儲存和擷取檔案,並允許您使用數百個轉接器和處方組合來與 Oracle 和第三方應用程式連線,與企業對企業交易夥伴交換文件。

    Oracle Integration for SaaS 是 Oracle Integration 的簡化版本,主要提供 Oracle Integration 的功能和優點,並將焦點放在 SaaS。

  • Kafka 串流

    Kafka 串流是用於建置應用程式和微服務的從屬端程式庫,其中輸入和輸出資料會儲存在 Kafka 叢集中。它結合了在用戶端上撰寫和部署標準 Java 和 Scala 應用程式的簡單性,以及 Kafka 伺服器端叢集技術的優點。

  • OCI Object Storage

    OCI Object Storage 可讓您存取任何內容類型的大量結構化和非結構化資料,包括資料庫備份、分析資料,以及豐富的內容 (例如影像和影片)。您可以直接從應用程式或雲端平台內安全地儲存資料。您可以擴展儲存,而不會發生效能或服務可靠性的任何降低情況。

    針對需要快速、立即及頻繁存取的「熱」儲存使用標準儲存。將封存儲存用於保留一段很長的時間和很少或很少存取的「冷」儲存。

  • OCI 串流處理

    Oracle Cloud Infrastructure Streaming 提供完全受管理、可擴展且持久的儲存解決方案,讓您即時擷取連續的大量資料串流。您可以使用 OCI Streaming 來擷取大量資料,例如應用程式日誌、作業遙測、Web 點擊流資料;或用於在發布 / 訂閱訊息模型中持續並循序產生和處理資料的其他使用案例。

  • OCI 連線器中心

    Oracle Cloud Infrastructure Connector Hub 是一個訊息匯流排平台,可協調 OCI 上服務之間的資料移動。您可以使用連線器將資料從來源服務移至目標服務。連線器也可讓您選擇性地指定要對資料執行的工作 (例如函數),再將它傳遞至目標服務。

    您可以使用 OCI Connector Hub 快速建立安全資訊和事件管理 (SIEM) 系統的記錄日誌聚總架構。

建議

使用下列建議作為起點。

您的需求可能不同。

Oracle Integration

  • 使用 Oracle Integration 作為 Fusion Applications 稽核擷取、轉換及發布至 OCI Streaming 的協調層。讓整合與下游 SIEM 或封存系統保持緊密結合,因此對 Splunk、 Kafka ConnectOCI Object Storage 管線的變更不需要變更 Fusion Applications 擷取流程。
  • 使用排定的整合進行增量稽核擷取。使用檢查點或同等狀態追蹤機制實行增量擷取模式。在每次成功執行後儲存並提前檢查點,例如上次成功的稽核結束日期。這有助於避免稽核收集中斷,同時減少已經擷取之稽核記錄的重複處理。
  • 將組態值外部化,例如產品、業務物件類型、稽核間隔、執行模式、串流名稱以及 Fusion Applications API 端點。請勿在整合流程中對這些值進行硬式編碼,以便針對人力資本管理 (HCM)、企業資源規劃 (ERP)、Supply Chain Management (SCM) 及其他 Fusion Applications 稽核事件類型重複使用相同的整合模式。
  • Oracle Integration 中設定錯誤處理。擷取失敗的 API 呼叫、轉換錯誤,以及個別發布失敗項目,以便重新執行失敗的稽核時段,不需手動重新處理整個稽核歷史記錄。

OCI 串流處理

OCI Streaming 是架構的持久性事件骨幹,將 Fusion Applications 稽核擷取與下游用戶分離。OCI Streaming 提供與 Kafka 相容的介面,讓現有的 Kafka 生態系統元件 (例如 Kafka Connect) 直接使用事件,而不需要自行管理的 Apache Kafka 叢集。這樣一來,企業能夠重複使用現有的 Kafka 整合,同時享有完全託管的 OCI Streaming 服務。發布到串流的稽核事件可以透過無伺服器整合、與 Kafka 相容的用戶和封存管線獨立使用,提供重播功能、消費者隔離、可擴展的事件分配,以及支援未來的整合和長期保留。

  • 請先仔細選擇串流分割區數目,再建立串流。考慮預期的傳輸量、分割區索引鍵策略,以及用戶在串流建立之前如何讀取串流。
  • 為稽核事件選取適當的分割區索引鍵策略。例如,當該邏輯群組內需要訂購時,請使用穩定的關鍵碼,例如來源應用程式、產品、業務物件類型或用戶識別碼。請避免對所有訊息使用單一靜態金鑰,因為它可以集中在一個分割區上的流量。
  • 根據作業重新執行需求設定串流保留。OCI Streaming 保留和分割區限制是建立階段設計考量。對於稽核管線,保留大小以涵蓋預期的 SIEM 停機、維護時段及重新處理需求。
  • 當不同的稽核網域、環境或機密層次之間需要隔離時,請使用不同的串流或串流集區。

OCI Connector Hub

  • 如果您需要將串流資料移轉至下游 Oracle Cloud Infrastructure 目標 (例如 OCI FunctionsOCI Object Storage),請使用 OCI Connector HubOCI Connector Hub 提供集中位置來定義、執行和監控 OCI 服務之間的資料移動。
  • 為個別目的建立個別連接器。例如,針對 SIEM 轉送使用一個從 OCI StreamingOCI Functions 的連接器,然後使用另一個從 OCI StreamingOCI Object Storage 的連接器進行原始稽核封存。
  • 監控 OCI Connector Hub 指標,並設定將連接器錯誤和訊息寫入目標的警示。

OCI Functions

  • 使用 OCI 函數主要用於 OCI Streaming 與下游 SIEM 平台之間的轉換、標準化、強化及通訊協定適應。如果您想要在 OCI Streaming 與 Splunk HEC 之間使用無伺服器處理層,請使用 OCI Functions 進行植入式 SIEM 整合。
  • 保持 OCI Functions 邏輯為焦點且無狀態。此函數會執行解碼、驗證、標準化、強化及轉寄,而且不會將持久狀態儲存在函數中。使用串流位移、 OCI Object Storage 封存或外部中繼資料存放區來重新執行和復原需求。
  • 將 Splunk HEC 權杖和其他機密組態儲存在 OCI Vault 或安全加密密碼管理機制中。請勿在功能原始程式碼、部署檔案或日誌中使用硬式編碼證明資料。
  • 啟用功能日誌並包含串流名稱、分割區、偏移量、來源產品、事件類型及傳遞狀態等關聯欄位。這有助於針對 Fusion ApplicationsOracle IntegrationOCI StreamingOCI Connector Hub 、函數及 Splunk 的失敗進行疑難排解。

Kafka Connect

  • 當您的組織已經運作 Kafka 基礎架構,且具備 Kafka 營運專業知識或現有的 Kafka Connect 平台時,請使用 Kafka Connect
  • 在生產環境中,以受管理服務執行 Kafka Connect ,而不是未受管理的 Shell 處理作業。設定重新啟動原則、集中式記錄日誌、監督以及警示。
  • 針對 Splunk HEC 使用安全傳輸層安全 (TLS) 組態。請勿在生產環境中停用 SSL 憑證驗證。
  • 根據事件量、Splunk 擷取限制、重試行為,以及停機後的預期復原時間,調整 Kafka Connect 作業和工作基礎架構的大小。使用專用 OCI Compute 執行處理進行大量稽核管線。

Splunk 與 SIEM 整合

  • 將稽核事件標準化後再攝取至 Splunk。包含一致的欄位,例如來源系統、產品、業務物件、事件類型、使用者、時間戳記、動作、物件識別碼及原始有效負載參考。這可讓事件更容易在儀表板或偵測中搜尋、關聯及使用。
  • 針對 Fusion Applications 稽核事件使用專用的 Splunk 來源、來源類型以及索引值。
  • 規劃 Splunk HEC 失敗。實行重試處理、逾時處理以及清除錯誤記錄日誌。對於高保證稽核管線,將原始事件保留在 OCI StreamingOCI Object Storage 中,以便重新執行失敗的 SIEM 傳遞。
  • 避免傳送不必要的敏感欄位至 SIEM。在組織隱私權、規範及資料最小化政策要求時,套用欄位層級篩選、遮罩或權杖化。

OCI Object Storage 歸檔

  • 使用 OCI Object Storage 作為原始稽核事件的長期記錄系統。
  • 定義稽核存檔儲存桶的生命週期原則。物件生命週期管理可以將物件搬移至其他儲存層,或根據生命週期規則刪除支援的資源。藉此確保留任與法規、鑑識和成本需求保持一致。
  • 依日期、來源、產品及環境分割封存物件。
  • 稽核歸檔通常包含機密使用者、角色和業務物件活動,因此請限制安全作業、規範及授權調查團隊的存取。

OCI 身分識別與存取管理 ( OCI IAM) 和存取控制

  • 針對每個元件使用最低權限的 OCI IAM 原則。使用動態群組作為將運算執行處理和其他資源分組為主要動作者的方式,以便進行 OCI API 呼叫。在適用情況下,針對功能使用動態群組和政策、以運算為基礎的 Kafka Connect 工作者和 OCI Connector Hub 存取權。
  • 使用個別的證明資料來存取 Fusion Applications API、存取 OCI Streaming 以及存取 Splunk HEC。定期輪換證明資料,避免在開發、測試及生產環境之間共用一個證明資料。

監督與作業

  • 建立整個管線的端對端狀況檢查: Fusion Applications API 擷取、Oracle Integration 排定的執行狀態、串流發布速率、串流用戶延遲、服務連線器傳遞、函數執行、 Kafka Connect 連線器狀態、Splunk HEC 回應,以及 OCI 物件儲存存檔。
  • 使用 OCI LoggingOCI Monitoring 實現營運可見性。OCI 日誌記錄提供可搜尋的日誌和日誌群組,用於組織日誌和套用 OCI IAM 原則。針對失敗的 Oracle Integration 執行、 OCI Connector Hub 錯誤、 OCI Functions 錯誤、 Kafka Connect 失敗,以及事件磁碟區的突然刪除使用警示。
  • 追蹤技術與業務層級指標。

資料治理與法規遵循

  • 先分類 Fusion Applications 稽核事件,再遞送至下游。事件可以包括使用者活動、授權的作業、角色變更、個人識別資訊 (PII) 更新,以及業務物件變更,因此只有當下游用戶的授權符合資料機密性時,才核准。
  • 分別定義 OCI Streaming 、Splunk 和 OCI Object Storage 的保留。OCI Streaming 保留用於短期重播、Splunk 保留用於偵測和調查,而 OCI Object Storage 保留用於合規和長期稽核憑證。

注意事項

部署此參考架構時,請考量下列各點。

選擇整合樣式

請使用下列需求來選擇整合模式:

需求 建議的樣式
無伺服器 OCI 原生整合 推送模型
現有的 Kafka 生態系統 拉引式模型
最低營運間接費用 推送模型
現有的 Kafka 作業團隊 拉引式模型
最快速的導入 推送模型
企業 Kafka 標準化 拉引式模型

效能

  • 根據預期的 Fusion Applications 稽核事件量、尖峰擷取時段和下游用戶傳輸量調整 OCI Streaming 分割區大小。
  • 在邏輯群組內需要訂購時,請使用穩定的分割區索引鍵,例如 Fusion Applications 產品、業務物件或用戶 ID。
  • 調整 Oracle Integration 排程和批次大小,以避免過多的 Fusion Applications API 呼叫,同時仍符合稽核延遲需求。
  • 監控 OCI FunctionsKafka Connect 和 SIEM 擷取的用戶延遲,以提早偵測下游瓶頸。
  • Oracle IntegrationOCI 函數中保持輕量的轉換邏輯。盡可能使用下游分析或 SIEM 工具進行複雜的強化。

安全

  • 針對 Oracle IntegrationOCI StreamingOCI Connector HubOCI FunctionsOCI Object StorageKafka Connect Worker 使用最低權限的 OCI IAM 原則。
  • 將 Splunk HEC 權杖、 Fusion Applications 證明資料和其他加密密碼儲存在 OCI Vault 或核准的加密密碼管理服務中。不要在整合、功能、連線器組態或日誌中使用硬式編碼加密密碼。
  • 限制原始稽核歸檔的存取,因為 Fusion Applications 稽核事件可能包含機密使用者活動、角色變更和業務物件變更。
  • 使用 Oracle Cloud Guard 、安全區域、網路安全群組 (NSG) 和記錄原則來偵測組態錯誤並強制執行安全最佳做法。

使用狀態

  • 透過在足以涵蓋 SIEM 停機、維護時段和下游故障的 OCI Streaming 中保留事件來設計重播。
  • 將原始稽核事件封存至 OCI Object Storage ,以便在 Splunk、 Kafka ConnectOCI Functions 失敗時可重新處理事件。
  • 設定 Fusion Applications API 呼叫、串流發布、函數傳遞及 Splunk HEC 擷取的重試、逾時及死訊處理模式。
  • 跨高可用性 OCI 服務部署生產資源,並在適用時使用區域子網路。

成本

  • 根據實際的合規性和營運需求,選擇串流保留、分割區數目、 OCI 物件儲存保留,以及 Splunk 擷取磁碟區。
  • 避免傳送不必要的稽核欄位或重複事件至 Splunk。
  • 使用 OCI Object Storage 生命週期原則,將較舊的稽核封存移至成本較低的儲存層,或在所需的保留期間之後將其刪除。
  • 監控 OCI Functions 執行時間、串流處理傳輸量、 Kafka Connect 運算使用量,以及 OCI Object Storage 成長。
  • 分別開發、測試和生產管線,讓非生產環境在適當情況下使用較小的串流大小、較短的保留率及較低成本的基礎架構。
  • 將長期稽核記錄封存至 OCI Object Storage ,並使用生命週期原則降低 SIEM 保留成本。

探索更多資訊

探索與此參考架構及其支援服務相關的資源。

如需此架構的詳細資訊,請參閱下列資源:

確認

  • 作者Rekha Mathew, Ranveer Tiwari, Roland Koenn
  • 貢獻者Sreya Dutta