设为首页 收藏本站
查看: 663|回复: 0

[经验分享] Oracle 细粒度审计

[复制链接]

尚未签到

发表于 2018-9-14 06:23:23 | 显示全部楼层 |阅读模式
  从Oracle9i开始,就可以使用DBMS_FGA可以对指定的表的select语句进行审计
  但是在9i中只能对select语句进行审计,在10g中可以实现对DML的审计功能
  下面用DBMS_FGA来展示select语句的审计功能
  ① 假定我们存在表t,包含记录为
  sys@ORCL> select * from hr.t;

  >  ---------- --------------------
  1 a
  2 b
  3 c
  4 d
  5 e
  ② 分析该表,让其使用CBO优化模式
  sys@ORCL> analyze table hr.t compute statistics;
  Table analyzed.
  ③ 检查以前的审计策略与审计日志
  sys@ORCL> select OBJECT_SCHEMA,OBJECT_NAME,POLICY_NAME from dba_audit_policies;
  no rows selected
  sys@ORCL> select OBJECT_SCHEMA,OBJECT_NAME,POLICY_NAME,SQL_TEXT from dba_fga_audit_trail;
  no rows selected
  dba_audit_policies:用来存放审计策略
  dba_fga_audit_trail:用来存放审计日志,即执行了那些SQL语句
  通过以上的查询,我们也可以看到,以前没有审计策略,也没有审计日志
  ④ 现在,我们在hr.t表增加一个审计策略
  sys@ORCL> begin
  2    dbms_fga.add_policy(object_schema=>'HR',
  3              object_name=>'T',
  4              policy_name=>'chk_t',
  5              audit_condition=>'id=2',
  6              audit_column=>'NAME',
  7              enable=>TRUE,
  8              statement_types=>'SELECT,INSERT,UPDATE,DELETE'
  9              );
  10    end;
  11 /
  PL/SQL procedure successfully completed.
  ⑤ 我们再查询dba_audit_policies,就可以发现这条审计策略了
  sys@ORCL> select OBJECT_SCHEMA,OBJECT_NAME,POLICY_NAME,ENABLED from dba_audit_policies;
  OBJECT_SCHEMA         OBJECT_NAME          POLICY_NAME          ENA
  ------------------------------ ------------------------------ ------------------------------ ---
  HR               T               CHK_T             YES
  ⑥ 那么就让我们看看该审计策略怎么生效,假定我们执行如下的一些语句

  u1@ORCL> select count(*) from hr.t where>  COUNT(*)
  ----------
  1
  可以看到,该查询返回的结果集中显然没有id=2的行,所以,该查询不能被审计

  u1@ORCL> select count(*) from hr.t where>  COUNT(*)
  ----------
  1
  有人说这个语句包含了id=2,该被审计了吧,然,我们的审计条件中还有一个是审计列必须要有name
  count(*)没有包含name,所以该语句还是没有被审计
  u1@ORCL> select count(*) from hr.t where name='b';
  COUNT(*)
  ----------
  1
  这个语句被审计了,因为已经包含了列name在where中,而name=b正好是id=2的行,所以id=2是被隐式包含的

  u1@ORCL> select * from hr.t where>
  >  ---------- --------------------
  2 b
  该语句肯定被审计,所有列肯定包含审计列name,谓语条件正好是id=2

  u1@ORCL> select>
  >  ----------
  3
  这个语句肯定就不被审计了,典型的什么都不满足
  u1@ORCL> select name from hr.t where name='b';
  NAME
  --------------------
  b
  这个语句也被审计,为什么呢?这个语句包含审计列,而且隐式包含了id=2(因为id=2与name=b是同一行)
  u1@ORCL> select name from hr.t where name='d';
  NAME
  --------------------
  d
  这个语句没有被审计,因为虽然满足了审计列的条件,但是没有显式或隐式包含id=2
  但是如果在您的环境中,这个语句如果被审计了,就请您确信是否分析过表,该查询是否是使用的CBO优化计划
  综合以上结果,以上被审计的语句应当是3个:
  sys@ORCL> select OBJECT_SCHEMA,OBJECT_NAME,POLICY_NAME,SQL_TEXT from dba_fga_audit_trail;
  OBJEC OBJEC POLIC SQL_TEXT
  ----- ----- ----- ---------------------------------------------
  HR  T   CHK_T select count(*) from hr.t where name='b'

  HR  T   CHK_T select * from hr.t where>  HR  T   CHK_T select name from hr.t where name='b'
  对于越来越多的审计记录,我们必须手工维护,删除没有参考价值的记录,我们可以运行如下查询来删除审计记录(需要delete any table的权限或在sys下执行):
  delete from sys.fga_log$
  or
  delete from Dba_Fga_Audit_Trail
  到这里,大家总该明白了怎么样审计表的Select语句,同普通审计与DML触发器一样,对过多的表进行审计,将会严重影响性能。
  但是,在特定的情况下,如果想跟踪一个表的Select语句已便于优化,也还是可以的
  ⑦ 相关注意事项
  没有提交也被审计
  sys不被审计,我第一次实验时用sys便错了
  oracle视频教程请关注:http://u.youku.com/user_video/id_UMzAzMjkxMjE2.html


运维网声明 1、欢迎大家加入本站运维交流群:群②:261659950 群⑤:202807635 群⑦870801961 群⑧679858003
2、本站所有主题由该帖子作者发表,该帖子作者与运维网享有帖子相关版权
3、所有作品的著作权均归原作者享有,请您和我们一样尊重他人的著作权等合法权益。如果您对作品感到满意,请购买正版
4、禁止制作、复制、发布和传播具有反动、淫秽、色情、暴力、凶杀等内容的信息,一经发现立即删除。若您因此触犯法律,一切后果自负,我们对此不承担任何责任
5、所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其内容的准确性、可靠性、正当性、安全性、合法性等负责,亦不承担任何法律责任
6、所有作品仅供您个人学习、研究或欣赏,不得用于商业或者其他用途,否则,一切后果均由您自己承担,我们对此不承担任何法律责任
7、如涉及侵犯版权等问题,请您及时通知我们,我们将立即采取措施予以解决
8、联系人Email:admin@iyunv.com 网址:www.yunweiku.com

所有资源均系网友上传或者通过网络收集,我们仅提供一个展示、介绍、观摩学习的平台,我们不对其承担任何法律责任,如涉及侵犯版权等问题,请您及时通知我们,我们将立即处理,联系人Email:kefu@iyunv.com,QQ:1061981298 本贴地址:https://www.iyunv.com/thread-581340-1-1.html 上篇帖子: oracle数据库表空间及权限调整示例 下篇帖子: 一些与oracle相关的关于查询锁的信息
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

扫码加入运维网微信交流群X

扫码加入运维网微信交流群

扫描二维码加入运维网微信交流群,最新一手资源尽在官方微信交流群!快快加入我们吧...

扫描微信二维码查看详情

客服E-mail:kefu@iyunv.com 客服QQ:1061981298


QQ群⑦:运维网交流群⑦ QQ群⑧:运维网交流群⑧ k8s群:运维网kubernetes交流群


提醒:禁止发布任何违反国家法律、法规的言论与图片等内容;本站内容均来自个人观点与网络等信息,非本站认同之观点.


本站大部分资源是网友从网上搜集分享而来,其版权均归原作者及其网站所有,我们尊重他人的合法权益,如有内容侵犯您的合法权益,请及时与我们联系进行核实删除!



合作伙伴: 青云cloud

快速回复 返回顶部 返回列表