Гость
Целевая тема:
Создать новую тему:
Автор:
Форумы / Sybase ASA, ASE, IQ [игнор отключен] [закрыт для гостей] / Что делать с аудитом? :-) / 7 сообщений из 7, страница 1 из 1
09.03.2004, 13:58
    #32434684
Что делать с аудитом? :-)
Добрый день! Ведется огромная БД аудита. Есть ли какие-нибудь рекомендации по ее использованию или может ктонить уже разрабатывал, какиенить отчеты по аудиту... Буду благодарна за любую информацию...
...
Рейтинг: 0 / 0
09.03.2004, 22:32
    #32435468
ASCRUS
Участник
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Что делать с аудитом? :-)
Боюсь Татьяна на такой вопрос Вам никто не ответит, так как не понятно, что это за база, кто ее писал, на чем ее писал, что Вы имеете виду под рекомендациями - доработку или администрирование базы данных, ну и т.д. Это тоже самое, что сказать: Работаю на большом грузовике, есть ли какие нибудь советы по его использованию, или может быть кто нибудь уже чинил большой грузовик :)
Так что рекомендую Вам более четко сформулировать вопрос и главное подробно описать, какой именно совет Вы хотели бы получить.
...
Рейтинг: 0 / 0
10.03.2004, 06:37
    #32435549
Что делать с аудитом? :-)
Добрый день! под БД аудита подразумевается системная БД sybsecurity, реализующая сайбейсовский auditing-механизм... В эту БД пишутся почти все события: кто, когда, куда заходил и что делал?...
Так вот я надеялась, что кто-то уже писал отчеты по таблице sysaudits_0X...
Лично у меня возникают следующие трудности:
- таблицы аудита, как известно не индексированы - и не могут быть проиндексированы, что значительно замедляет время запроса
- в таблицах представлено огромное количество данных, в том числе и на мой взгляд безполезных. Так, например, один только коннект к серверу влечет за собой запись сразу 5 записей в таблицу аудита
Если у кого-нибудь есть опыт в реальной работе с Sybase аудитом - буду рада любым советам...
...
Рейтинг: 0 / 0
16.03.2004, 12:01
    #32443188
Что делать с аудитом? :-)
Наконец-то хоть кто-то заинтересовался аудитом, а то сколько форум не читал, никто ни спрашивал ни отвечал.

Я использую аудит следующих операций:

-login (45-й event). Зачем пять записей, там только одна. Причем с EBF11541 кроме NETBIOS имени в поле extrainfo добавили и ip с какой машины производилось соединение.

-выполнение хранимой процедуры (38-й). Но это уже у кого как, я знаю, выполнение каких процедур мне надо отслеживать. Прямые select и т.д. для пользователей запрещены, поэтому особо не разбирался как их смотреть, они в extrainfo мало информации пишут.
Поставил только админам на cmdtext, т.е. все чего они из командной строки запускают. В базу от этого много записей валится, но все же полезно.

-загрузку/сохранение дампов баз и лога, (34,35,43,44)

Остальное то включу, то выключу, пока еще разбираюсь.
...
Рейтинг: 0 / 0
18.03.2004, 14:15
    #32447301
Что делать с аудитом? :-)
Если данные, которые процессу аудита надо записать в extrainfo больше, чем размер этого поля, то добавляются еще записи с такими же значениями остальных полей (event, eventtime и т.д.) пока в extrainfo не влезут все данные.

Вопрос: Есть ли какой либо признак, по которому можно выделить этот набор записей. Если несколько событий с большими extrainfo записываются в одно время, то их записи идут вперемешку и их трудно просматривать.



------------------
ASE 12.0 EBF11541
...
Рейтинг: 0 / 0
18.03.2004, 16:36
    #32447690
Что делать с аудитом? :-)
Спасибо. :-) Поэкспериментирую с cmdtext...
а какой ID у события cmdtext?
...
Рейтинг: 0 / 0
02.04.2004, 16:10
    #32467359
Что делать с аудитом? :-)
у cmdtext event 92

Если кому интересно, то несколько событий с большими extrainfo записываются в одно время, их записи идут по порядку со значениями в поле sequece начиная от 1.

------------------
ASE 12.0 EBF11541
...
Рейтинг: 0 / 0
Форумы / Sybase ASA, ASE, IQ [игнор отключен] [закрыт для гостей] / Что делать с аудитом? :-) / 7 сообщений из 7, страница 1 из 1
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]