如何审计Oracle数据库中表操作
在应用程序中一张基础配置信息表,保存着一些字典信息,键值时根据需要由应用程序按序增加的。这类需求用在主键字段值管理上。现在发现这样一个问题,该字典表会新插入相同的键,导致应用取键值时出现多条。
我们如何来解决这个问题?能想到的有两点。第一,设置该字典表的键字段为唯一约束;第二,启用审计功能,找出是什么应用程序插入了相同名称的记录。
前者治标,后者治本, 我们既要治标,又要治本。因此,我们设置审计功能用于解决这个问题。
(miki西游 @mikixiyou 文档:原文链接: http://mikixiyou.iteye.com/blog/1554501 )
1 、如何启用审计?
修改数据库的初始化参数audit_trail ,从none 修改为你需要的值。
它的可选项有很多,如下所示:
AUDIT_TRAIL = { none | os | db | db,extended | xml | xml,extended }
我们选择db 值作为该参数值。使得审计功能处于打开状态,将审计记录保存在数据库sys.aud$ 表中。
修改初始化参数文件spfile 中的此参数配置值
ALTER SYSTEM SET audit_trail=db SCOPE=SPFILE sid='*';
注意,这个参数需要数据库实例重启之后才能生效。
2 、审计有哪些功能
可以审计数据库对象的DML 和DDL 操作,以及查询、执行和一些系统事件如登录和退出。
如下所示:
DDL (CREATE, ALTER & DROP of objects)
DML (INSERT UPDATE, DELETE)
SELECT
EXECUTE
SYSTEM EVENTS (LOGON, LOGOFF etc)
每个功能还有选项,如在每个会话还是每个访问中审计,是成功或不成功时审计。
完整的audit 的语法如下:
AUDIT
{ sql_statement_clause | schema_object_clause | NETWORK }
[ BY { SESSION | ACCESS } ]
[ WHENEVER [ NOT ] SUCCESSFUL ] ;
3 、如何审计某表的数据插入操作
现在的问题是找出什么应用向表插入了记录。在应用程序的逻辑上,这个表的数据只会更新,不会插入。
因此,在审计功能打开后,使用这个下列命令审计某表的插入操作。
audit insert on table_name by access;
执行成功后,此表上每一次插入操作都会被记录在sys.aud$ 表中。
4 、如何查看审计结果
可以查询dba_audit_trail 系统视图,该视图显示就是sys.aud$ 表保存的审计结果。这个表的存储空间是system ,如果你需要大量长期审计某些操作,请注意维护这张表。
一般维护方法有两个,定期执行truncate 操作和将表的存储表空间移植到一个新建的独立表空间上。
5 、如何取消审计
使用noaudit 代替audit 命令符就可, 如noaudit insert on table_name by access;
详细的操作方法和说明可以参考下列文档:
http://docs.oracle.com/cd/B19306_01/server.102/b14200/statements_4007.htm
这是oracle 的官方文档,10.2 版本的,很通用,e 文
http://mikixiyou.iteye.com/blog/1547353
这是mikixiyou 写的审计方案文档,稍微详细,简体中文
您也可以去google ,类似参考资料很多。
6 、最后,如何审计表中的部分记录?
实现这个功能的方法称为细粒度审计。这是oracle 在普通审计基础上的一个扩展。它将记录结果保存在FGA_LOG$ 中,注意不再是aud$ 表了。
细粒度审计(Fine Grained Auditing also FGA ), 通过一个包DBMS_FGA 来实现。
这个包有四个存储过程,分别是ADD_POLICY ,DROP_POLICY ,ENABLE_POLICY 和DISABLE_POLICY 。
BEGIN
DBMS_FGA.add_policy(
object_schema => 'MIKIXIYOU',
object_name => 'EMP',
policy_name => 'SAL_AUDIT',
audit_condition => 'SAL > 10000',
audit_column => 'SAL',
statement_types => 'SELECT,INSERT,UPDATE,DELETE');
END;
如果emp 表中sal 字段值大于10000 的操作如查询、插入、更新、删除执行了,就会记录到fga_log$ 表中。
BEGIN
DBMS_FGA.drop_policy(
object_schema => 'MIKIXIYOU',
object_name => 'EMP',
policy_name => 'SAL_AUDIT');
END;
使用drop_policy 清理掉该审计策略。
细粒度审计在一个安全检测时非常有用,我曾经用过它在电子商务系统中找到黑客攻击的源头,在HIS 系统中找到针对药贩子需要的敏感药品的查询。
下一篇: VIM编辑命令的技巧