Aller au contenu

Service SQL IBM i (AS/400) · Fonction table

SYSTOOLS.AUDIT_JOURNAL_ST

Journal d'audit : outils de service (ST)

Lit les entrées ST du journal d'audit : utilisation des outils de service (STRSST, DST), avec l'objet touché et le nombre d'octets modifiés.

À quoi ça sert

Cette fonction de table lit les entrées de type ST du journal d'audit, écrites quand on utilise un outil de service. SERVICE_TOOL et SERVICE_TOOL_DETAIL disent lequel, et les colonnes d'objet précisent ce qui a été touché. On y trouve aussi les informations sur le travail cible et le nombre d'octets modifiés (NUMBER_OF_ALTERED_BYTES).

Les outils de service permettent de lire et de modifier directement du contenu du système en dehors des contrôles habituels. Les tracer est donc un point d'attention de sécurité. L'exemple d'IBM vérifie si quelqu'un a modifié du stockage avec STRSST aujourd'hui, en cherchant un nombre d'octets modifiés supérieur à zéro.

Les paramètres de sélection sont facultatifs.

Résultat réel sur un IBM i 7.5

Ce que nous avons exécuté :

SELECT * FROM TABLE( 
  SYSTOOLS.AUDIT_JOURNAL_ST( 
    STARTING_TIMESTAMP => CURRENT DATE )) 
    WHERE SERVICE_TOOL = 'ST' AND NUMBER_OF_ALTERED_BYTES > 0

Aucune entrée de ce type dans le journal d'audit sur les 90 derniers jours : ce type d'événement n'est pas audité ou ne s'est pas produit sur notre IBM i de test.

L'exemple d'IBM

Vérifier si quelqu'un a modifié du stockage avec STRSST aujourd'hui.

-- Description: Check whether anyone has changed storage using STRSST today.
 SELECT * FROM TABLE( 
  SYSTOOLS.AUDIT_JOURNAL_ST( 
    STARTING_TIMESTAMP => CURRENT DATE )) 
    WHERE SERVICE_TOOL = 'ST' AND NUMBER_OF_ALTERED_BYTES > 0;

Bon à savoir

Une ligne avec NUMBER_OF_ALTERED_BYTES supérieur à zéro signale une modification réelle. Sa présence sans intervention du support IBM est à investiguer.

Paramètres

ParamètreTypePar défautSignification
STARTING_RECEIVER_NAME VARCHAR(10) '*CURAVLCHN' Nom du récepteur de journal de départ
ENDING_RECEIVER_NAME VARCHAR(10) '*CURRENT' Nom du récepteur de journal de fin
STARTING_TIMESTAMP TIMESTAMP NULL Horodatage de début
ENDING_TIMESTAMP TIMESTAMP NULL Horodatage de fin
USER_NAME VARCHAR(10) '*ALL' Nom du profil utilisateur
JOB VARCHAR(28) '*ALL' Nom qualifié du travail
PROGRAM VARCHAR(10) '*ALL' Programme
STARTING_SEQUENCE DECIMAL(21, 0) NULL Numéro de séquence de départ
ENDING_SEQUENCE DECIMAL(21, 0) NULL Numéro de séquence de fin
STARTING_RECEIVER_LIBRARY VARCHAR(10) '*CURRENT' Bibliothèque du récepteur de journal de départ
ENDING_RECEIVER_LIBRARY VARCHAR(10) '*CURRENT' Bibliothèque du récepteur de journal de fin

Colonnes renvoyées (66)

Afficher les 66 colonnes
ColonneTypeSignification
ENTRY_TIMESTAMP TIMESTAMP Horodatage de l'entrée
SEQUENCE_NUMBER DECIMAL(21, 0) Numéro de séquence
USER_NAME VARCHAR(10) Nom du profil utilisateur
QUALIFIED_JOB_NAME VARCHAR(28) Nom qualifié du travail
JOB_NAME VARCHAR(10) Nom du travail
JOB_USER VARCHAR(10) Profil utilisateur du travail
JOB_NUMBER VARCHAR(6) Numéro du travail
THREAD BIGINT Unité d'exécution (thread)
PROGRAM_LIBRARY VARCHAR(10) Bibliothèque du programme
PROGRAM_NAME VARCHAR(10) Nom du programme
PROGRAM_LIBRARY_ASP_DEVICE VARCHAR(10) Unité ASP de la bibliothèque du programme
PROGRAM_LIBRARY_ASP_NUMBER INTEGER Numéro de l'ASP de la bibliothèque du programme
REMOTE_PORT INTEGER Port distant
REMOTE_ADDRESS VARCHAR(46) Adresse distante
SYSTEM_NAME VARCHAR(8) Nom du système
SYSTEM_SEQUENCE_NUMBER DECIMAL(21, 0) Numéro de séquence système
RECEIVER_LIBRARY VARCHAR(10) Bibliothèque du récepteur de journal
RECEIVER_NAME VARCHAR(10) Nom du récepteur de journal
RECEIVER_ASP_DEVICE VARCHAR(10) Unité ASP du récepteur de journal
RECEIVER_ASP_NUMBER INTEGER Numéro d'ASP du récepteur de journal
ARM_NUMBER INTEGER Numéro ARM
ENTRY_TYPE CHAR(1) Type de l'entrée
ENTRY_TYPE_DETAIL VARCHAR(200) Détail du type de l'entrée
SERVICE_TOOL CHAR(2) Outil de service
SERVICE_TOOL_DETAIL VARCHAR(200) Détail de l'outil de service
OBJECT_LIBRARY VARCHAR(10) Bibliothèque de l'objet
OBJECT_NAME VARCHAR(10) Nom de l'objet
OBJECT_TYPE VARCHAR(7) Type de l'objet
OBJECT_ASP_NAME VARCHAR(10) Nom de l'ASP de l'objet
OBJECT_ASP_NUMBER INTEGER Numéro de l'ASP de l'objet
DLO_NAME VARCHAR(12) Nom de l'objet bibliothèque de documents (DLO)
FOLDER_PATH VARCHAR(63) Chemin du dossier
SOURCE_NODE_ID VARCHAR(8) Identifiant du nœud source
SOURCE_USER VARCHAR(10) Utilisateur source
TARGET_QUALIFIED_JOB_NAME VARCHAR(28) Nom qualifié du travail cible
TARGET_JOB_NAME VARCHAR(10) Nom du travail cible
TARGET_JOB_USER VARCHAR(10) Utilisateur du travail cible
TARGET_JOB_NUMBER VARCHAR(6) Numéro du travail cible
TARGET_JOB_USER_IDENTITY VARCHAR(10) Identité utilisateur du travail cible
DMPSYSOBJ_LIBRARY VARCHAR(30) Bibliothèque de l'objet vidé (DMPSYSOBJ)
DMPSYSOBJ_OBJECT CHAR(30) Objet vidé (DMPSYSOBJ)
DMPSYSOBJ_TYPE VARCHAR(7) Type de l'objet vidé (DMPSYSOBJ)
DMPSYSOBJ_ASP_NAME VARCHAR(10) Nom de l'ASP de l'objet vidé (DMPSYSOBJ)
DMPSYSOBJ_ASP_NUMBER INTEGER Numéro de l'ASP de l'objet vidé (DMPSYSOBJ)
AA_COMMAND_NAME VARCHAR(30) Nom de la commande d'analyse d'accès
EARLY_TRACE_ACTION VARCHAR(6) Action de trace précoce
ARM_TRACE VARCHAR(10) Trace ARM
TRCTCPAPP_OPTION VARCHAR(7) Option de trace d'application TCP (TRCTCPAPP)
APPLICATION_TRACED VARCHAR(10) Application tracée
SERVICE_TOOLS_PROFILE VARCHAR(10) Profil des outils de service
CONSOLE_TYPE VARCHAR(7) Type de console
CONSOLE_ACTION VARCHAR(9) Action de la console
ADDRESS_FAMILY VARCHAR(5) Famille d'adresses
CURRENT_IP_ADDRESS VARCHAR(45) Adresse IP courante
CURRENT_DEVICE_ID VARCHAR(10) Identifiant de l'unité courante
PREVIOUS_IP_ADDRESS VARCHAR(45) Adresse IP précédente
PREVIOUS_DEVICE_ID VARCHAR(10) Identifiant d'unité précédent
WATCH_SESSION VARCHAR(10) Session de surveillance
SERVICE_TOOL_USERID VARCHAR(10) Identifiant utilisateur des outils de service
USER_PROFILE VARCHAR(10) Profil utilisateur
LIC_RU_NAME VARCHAR(8) Nom de l'unité de remplacement du code interne sous licence
ADDRESS_OF_ALTERED_STORAGE BINARY(8) Adresse de la mémoire modifiée
SEGMENT_TYPE BINARY(2) Type de segment
NUMBER_OF_ALTERED_BYTES INTEGER Nombre d'octets modifiés
ALTERED_STORAGE_VALUE BINARY(16) Valeur de la mémoire modifiée
PREVIOUS_STORAGE_VALUE BINARY(16) Valeur précédente du stockage