Service SQL IBM i (AS/400) · Fonction table
SYSTOOLS.AUDIT_JOURNAL_VP
Journal d'audit : mots de passe du serveur réseau (VP)
Lit les entrées VP du journal d'audit : échecs de mot de passe du serveur réseau (NetServer), avec le nom du serveur, l'ordinateur et le partage.
À quoi ça sert
Cette fonction de table lit les entrées de type VP du journal d'audit, écrites en cas d'échec de mot de passe sur le serveur réseau (partages de fichiers). Elle donne le nom du serveur (SERVER_NAME), l'utilisateur concerné (AUDIT_USER_NAME), le nom de l'ordinateur client (COMPUTER_NAME), ainsi que le nom du partage et sa liste d'autorisation.
On l'utilise pour repérer des postes qui insistent avec un mauvais mot de passe, ce qui peut indiquer un compte verrouillé ou une tentative d'intrusion sur un partage. L'exemple d'IBM compte les échecs par jour et par nom de serveur sur la dernière semaine.
Les paramètres de sélection sont facultatifs et communs à toutes les fonctions d'audit.
Résultat réel sur un IBM i 7.5
Ce que nous avons exécuté :
SELECT DATE(ENTRY_TIMESTAMP) AS "DATE", SERVER_NAME,
COUNT(*) AS NETWORK_SERVER_PASSWORD_ERROR_COUNT
FROM TABLE (
SYSTOOLS.AUDIT_JOURNAL_VP(STARTING_TIMESTAMP => CURRENT TIMESTAMP - 7 DAYS))
GROUP BY DATE(ENTRY_TIMESTAMP), SERVER_NAME
ORDER BY "DATE", NETWORK_SERVER_PASSWORD_ERROR_COUNT DESC
Aucune entrée de ce type dans le journal d'audit sur les 90 derniers jours : ce type d'événement n'est pas audité ou ne s'est pas produit sur notre IBM i de test.
L'exemple d'IBM
Passer en revue les échecs de mot de passe du serveur réseau, par jour et par nom de serveur.
-- Description: Review the Network Server password failures, by day and by server name.
SELECT DATE(ENTRY_TIMESTAMP) AS "DATE", SERVER_NAME,
COUNT(*) AS NETWORK_SERVER_PASSWORD_ERROR_COUNT
FROM TABLE (
SYSTOOLS.AUDIT_JOURNAL_VP(STARTING_TIMESTAMP => CURRENT TIMESTAMP - 7 DAYS))
GROUP BY DATE(ENTRY_TIMESTAMP), SERVER_NAME
ORDER BY "DATE", NETWORK_SERVER_PASSWORD_ERROR_COUNT DESC;
Paramètres
| Paramètre | Type | Par défaut | Signification |
|---|---|---|---|
STARTING_RECEIVER_NAME |
VARCHAR(10) | '*CURAVLCHN' | Nom du récepteur de journal de départ |
ENDING_RECEIVER_NAME |
VARCHAR(10) | '*CURRENT' | Nom du récepteur de journal de fin |
STARTING_TIMESTAMP |
TIMESTAMP | NULL | Horodatage de début |
ENDING_TIMESTAMP |
TIMESTAMP | NULL | Horodatage de fin |
USER_NAME |
VARCHAR(10) | '*ALL' | Nom du profil utilisateur |
JOB |
VARCHAR(28) | '*ALL' | Nom qualifié du travail |
PROGRAM |
VARCHAR(10) | '*ALL' | Programme |
STARTING_SEQUENCE |
DECIMAL(21, 0) | NULL | Numéro de séquence de départ |
ENDING_SEQUENCE |
DECIMAL(21, 0) | NULL | Numéro de séquence de fin |
STARTING_RECEIVER_LIBRARY |
VARCHAR(10) | '*CURRENT' | Bibliothèque du récepteur de journal de départ |
ENDING_RECEIVER_LIBRARY |
VARCHAR(10) | '*CURRENT' | Bibliothèque du récepteur de journal de fin |
Colonnes renvoyées (29)
Afficher les 29 colonnes
| Colonne | Type | Signification |
|---|---|---|
ENTRY_TIMESTAMP |
TIMESTAMP | Horodatage de l'entrée |
SEQUENCE_NUMBER |
DECIMAL(21, 0) | Numéro de séquence |
USER_NAME |
VARCHAR(10) | Nom du profil utilisateur |
QUALIFIED_JOB_NAME |
VARCHAR(28) | Nom qualifié du travail |
JOB_NAME |
VARCHAR(10) | Nom du travail |
JOB_USER |
VARCHAR(10) | Profil utilisateur du travail |
JOB_NUMBER |
VARCHAR(6) | Numéro du travail |
THREAD |
BIGINT | Unité d'exécution (thread) |
PROGRAM_LIBRARY |
VARCHAR(10) | Bibliothèque du programme |
PROGRAM_NAME |
VARCHAR(10) | Nom du programme |
PROGRAM_LIBRARY_ASP_DEVICE |
VARCHAR(10) | Unité ASP de la bibliothèque du programme |
PROGRAM_LIBRARY_ASP_NUMBER |
INTEGER | Numéro de l'ASP de la bibliothèque du programme |
REMOTE_PORT |
INTEGER | Port distant |
REMOTE_ADDRESS |
VARCHAR(46) | Adresse distante |
SYSTEM_NAME |
VARCHAR(8) | Nom du système |
SYSTEM_SEQUENCE_NUMBER |
DECIMAL(21, 0) | Numéro de séquence système |
RECEIVER_LIBRARY |
VARCHAR(10) | Bibliothèque du récepteur de journal |
RECEIVER_NAME |
VARCHAR(10) | Nom du récepteur de journal |
RECEIVER_ASP_DEVICE |
VARCHAR(10) | Unité ASP du récepteur de journal |
RECEIVER_ASP_NUMBER |
INTEGER | Numéro d'ASP du récepteur de journal |
ARM_NUMBER |
INTEGER | Numéro ARM |
ENTRY_TYPE |
CHAR(1) | Type de l'entrée |
ENTRY_TYPE_DETAIL |
VARCHAR(200) | Détail du type de l'entrée |
SERVER_NAME |
VARCHAR(10) | Nom du serveur |
SERVER_TIMESTAMP |
TIMESTAMP | Horodatage du serveur |
AUDIT_USER_NAME |
VARCHAR(10) | Nom du profil utilisateur audité |
COMPUTER_NAME |
VARCHAR(45) | Nom de l'ordinateur |
SHARE_AUTHORIZATION_LIST |
VARCHAR(10) | Liste d'autorisation du partage |
SHARE_NAME |
VARCHAR(12) | Nom du partage |