楼主: keich

8i会有默认的数据库审计吗?

[复制链接]
论坛徽章:
226
BLOG每日发帖之星
日期:2010-02-11 01:01:06紫蛋头
日期:2013-01-12 23:45:222013年新春福章
日期:2013-02-25 14:51:24问答徽章
日期:2013-10-17 18:06:40优秀写手
日期:2013-12-18 09:29:10马上有车
日期:2014-02-19 11:55:14马上有房
日期:2014-02-19 11:55:14马上有钱
日期:2014-02-19 11:55:14马上有对象
日期:2014-02-19 11:55:14马上加薪
日期:2014-02-19 11:55:14
21#
发表于 2005-1-6 05:31 | 只看该作者
想找到问题其实并不难。

你随便找一天的aud文件,记录里面的内容,检查是否都是记录SYSDBA权限登陆系统的。
如果都是这种情况,那么你应该检查应用程序并控制数据库sys的密码以及操作系统上oracle和root的密码。

使用道具 举报

回复
论坛徽章:
18
授权会员
日期:2005-10-30 17:05:33马上有对象
日期:2014-02-19 11:55:14马上有钱
日期:2014-02-19 11:55:14马上有房
日期:2014-02-19 11:55:14马上有车
日期:2014-02-19 11:55:142012新春纪念徽章
日期:2012-02-13 15:11:182012新春纪念徽章
日期:2012-02-13 15:11:182012新春纪念徽章
日期:2012-02-13 15:11:182012新春纪念徽章
日期:2012-02-13 15:11:182012新春纪念徽章
日期:2012-02-13 15:11:18
22#
发表于 2005-1-6 10:43 | 只看该作者

看看文件内容吧!

1G的空间,好象有点说不过去呀。

使用道具 举报

回复
求职 : 数据库管理员
论坛徽章:
1
ITPUB社区千里马徽章
日期:2013-08-22 09:58:03
23#
 楼主| 发表于 2005-1-6 14:04 | 只看该作者
是呀是呀,文件增长的太快了。几个小时就6M了(我删除了旧的文件)
查了一下show parameter sql_trace参数确实是false。
下面是其中的四个文档,是已经删除后的文档
----------------------
-rw-r-----   1 oracle   dba          674 Jan  6 13:31 ora_3052.aud
-rw-r-----   1 oracle   dba          675 Jan  6 13:31 ora_3038.aud
-rw-r-----   1 oracle   dba          674 Jan  6 13:33 ora_3165.aud
-rw-r-----   1 oracle   dba          675 Jan  6 13:33 ora_3151.aud

$ cat ora_3151.aud
Audit file /export/home1/oracle/app/oracle/product/816/rdbms/audit/ora_3151.aud
Oracle8i Enterprise Edition Release 8.1.6.1.0 - 64bit Production
With the Partitioning option
JServer Release 8.1.6.1.0 - 64bit Production
ORACLE_HOME = /export/home1/oracle/app/oracle/product/816
System name:    SunOS
Node name:      
Release:        5.8
Version:        
Machine:        sun4u
Instance name: 隐藏
Redo thread mounted by this instance: 1
Oracle process number: 0
3151

Thu Jan  6 13:33:31 2005
ACTION : 'connect internal' OSPRIV : DBA
CLIENT USER: oracle
CLIENT TERMINAL:

Thu Jan  6 13:33:31 2005
ACTION : 'connect internal' OSPRIV : DBA
CLIENT USER: oracle
CLIENT TERMINAL:

$ cat ora_3165.aud
Audit file /export/home1/oracle/app/oracle/product/816/rdbms/audit/ora_3165.aud
Oracle8i Enterprise Edition Release 8.1.6.1.0 - 64bit Production
With the Partitioning option
JServer Release 8.1.6.1.0 - 64bit Production
ORACLE_HOME = /export/home1/oracle/app/oracle/product/816
System name:    SunOS
Node name:      
Release:        5.8
Version:        
Machine:        sun4u
Instance name: 隐藏
Redo thread mounted by this instance: 1
Oracle process number: 0
3165

Thu Jan  6 13:33:31 2005
ACTION : 'connect internal' OSPRIV : DBA
CLIENT USER: oracle
CLIENT TERMINAL:

Thu Jan  6 13:33:31 2005
ACTION : 'connect internal' OSPRIV : DBA
CLIENT USER: oracle
CLIENT TERMINAL:

$ cat ora_3038.aud
Audit file /export/home1/oracle/app/oracle/product/816/rdbms/audit/ora_3038.aud
Oracle8i Enterprise Edition Release 8.1.6.1.0 - 64bit Production
With the Partitioning option
JServer Release 8.1.6.1.0 - 64bit Production
ORACLE_HOME = /export/home1/oracle/app/oracle/product/816
System name:    SunOS
Node name:      
Release:        5.8
Version:        
Machine:        sun4u
Instance name: 隐藏
Redo thread mounted by this instance: 1
Oracle process number: 0
3038

Thu Jan  6 13:31:30 2005
ACTION : 'connect internal' OSPRIV : DBA
CLIENT USER: oracle
CLIENT TERMINAL:

Thu Jan  6 13:31:30 2005
ACTION : 'connect internal' OSPRIV : DBA
CLIENT USER: oracle
CLIENT TERMINAL:

$ cat ora_3052.aud
Audit file /export/home1/oracle/app/oracle/product/816/rdbms/audit/ora_3052.aud
Oracle8i Enterprise Edition Release 8.1.6.1.0 - 64bit Production
With the Partitioning option
JServer Release 8.1.6.1.0 - 64bit Production
ORACLE_HOME = /export/home1/oracle/app/oracle/product/816
System name:    SunOS
Node name:      
Release:        5.8
Version:        
Machine:        sun4u
Instance name: 前面隐藏的sid假设为A这个SID=b
Redo thread mounted by this instance: 1
Oracle process number: 0
3052

Thu Jan  6 13:31:30 2005
ACTION : 'connect internal' OSPRIV : DBA
CLIENT USER: oracle
CLIENT TERMINAL:

Thu Jan  6 13:31:30 2005
ACTION : 'connect internal' OSPRIV : DBA
CLIENT USER: oracle
CLIENT TERMINAL:
不好意思这里删除空格看起来比较累,海涵了。

使用道具 举报

回复
求职 : 数据库管理员
论坛徽章:
1
ITPUB社区千里马徽章
日期:2013-08-22 09:58:03
24#
 楼主| 发表于 2005-1-6 14:25 | 只看该作者
还有就是在已经移出的文件中,每个文件不但记录当时的登陆记录还记录以前的甚是试2002年的登陆记录。观察了一下感觉这些登陆记录并不准确。经常在变

使用道具 举报

回复
论坛徽章:
2
授权会员
日期:2005-10-30 17:05:33会员2006贡献徽章
日期:2006-04-17 13:46:34
25#
发表于 2005-1-6 15:12 | 只看该作者
經常有用internal來登陸的?奇怪!
沒有病毒?或者其它應用?

使用道具 举报

回复
论坛徽章:
226
BLOG每日发帖之星
日期:2010-02-11 01:01:06紫蛋头
日期:2013-01-12 23:45:222013年新春福章
日期:2013-02-25 14:51:24问答徽章
日期:2013-10-17 18:06:40优秀写手
日期:2013-12-18 09:29:10马上有车
日期:2014-02-19 11:55:14马上有房
日期:2014-02-19 11:55:14马上有钱
日期:2014-02-19 11:55:14马上有对象
日期:2014-02-19 11:55:14马上加薪
日期:2014-02-19 11:55:14
26#
发表于 2005-1-6 18:39 | 只看该作者
检查你的系统为什么有那么多采用INTERNAL连接的进程

是应用程序、备份软件还是操作系统上定时执行的脚本

使用道具 举报

回复
求职 : 数据库管理员
论坛徽章:
1
ITPUB社区千里马徽章
日期:2013-08-22 09:58:03
27#
 楼主| 发表于 2005-1-7 00:09 | 只看该作者
我的教本最高也是sys用户登陆也不是internal用户。问题如果是正常的用户没事拿internal用户登陆干什么?没有意义呀也。而且这块也是空的为什么呢CLIENT TERMINAL: ?要是查的化我还真不知道怎么下手呢,打开审计功能?

使用道具 举报

回复
论坛徽章:
226
BLOG每日发帖之星
日期:2010-02-11 01:01:06紫蛋头
日期:2013-01-12 23:45:222013年新春福章
日期:2013-02-25 14:51:24问答徽章
日期:2013-10-17 18:06:40优秀写手
日期:2013-12-18 09:29:10马上有车
日期:2014-02-19 11:55:14马上有房
日期:2014-02-19 11:55:14马上有钱
日期:2014-02-19 11:55:14马上有对象
日期:2014-02-19 11:55:14马上加薪
日期:2014-02-19 11:55:14
28#
发表于 2005-1-7 05:19 | 只看该作者
sys登陆就会记录audit的。

使用道具 举报

回复
求职 : 数据库管理员
论坛徽章:
1
ITPUB社区千里马徽章
日期:2013-08-22 09:58:03
29#
 楼主| 发表于 2005-1-7 09:39 | 只看该作者
打算打开audit session和audit connect两个审计功能跟踪一下。

使用道具 举报

回复
求职 : 数据库管理员
论坛徽章:
1
ITPUB社区千里马徽章
日期:2013-08-22 09:58:03
30#
 楼主| 发表于 2005-1-21 15:05 | 只看该作者
sys用户登陆会记录在默认audit吗?我试验了一下好像不会。至少没有sysdba权限。

使用道具 举报

回复

您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

TOP技术积分榜 社区积分榜 徽章 团队 统计 知识索引树 积分竞拍 文本模式 帮助
  ITPUB首页 | ITPUB论坛 | 数据库技术 | 企业信息化 | 开发技术 | 微软技术 | 软件工程与项目管理 | IBM技术园地 | 行业纵向讨论 | IT招聘 | IT文档
  ChinaUnix | ChinaUnix博客 | ChinaUnix论坛
CopyRight 1999-2011 itpub.net All Right Reserved. 北京盛拓优讯信息技术有限公司版权所有 联系我们 未成年人举报专区 
京ICP备16024965号-8  北京市公安局海淀分局网监中心备案编号:11010802021510 广播电视节目制作经营许可证:编号(京)字第1149号
  
快速回复 返回顶部 返回列表