Aller au contenu

Service SQL IBM i (AS/400) · Fonction table

SYSTOOLS.AUDIT_JOURNAL_VP

Journal d'audit : mots de passe du serveur réseau (VP)

Lit les entrées VP du journal d'audit : échecs de mot de passe du serveur réseau (NetServer), avec le nom du serveur, l'ordinateur et le partage.

À quoi ça sert

Cette fonction de table lit les entrées de type VP du journal d'audit, écrites en cas d'échec de mot de passe sur le serveur réseau (partages de fichiers). Elle donne le nom du serveur (SERVER_NAME), l'utilisateur concerné (AUDIT_USER_NAME), le nom de l'ordinateur client (COMPUTER_NAME), ainsi que le nom du partage et sa liste d'autorisation.

On l'utilise pour repérer des postes qui insistent avec un mauvais mot de passe, ce qui peut indiquer un compte verrouillé ou une tentative d'intrusion sur un partage. L'exemple d'IBM compte les échecs par jour et par nom de serveur sur la dernière semaine.

Les paramètres de sélection sont facultatifs et communs à toutes les fonctions d'audit.

Résultat réel sur un IBM i 7.5

Ce que nous avons exécuté :

SELECT DATE(ENTRY_TIMESTAMP) AS "DATE", SERVER_NAME,  
       COUNT(*) AS NETWORK_SERVER_PASSWORD_ERROR_COUNT 
  FROM TABLE (  
      SYSTOOLS.AUDIT_JOURNAL_VP(STARTING_TIMESTAMP => CURRENT TIMESTAMP - 7 DAYS))  
  GROUP BY DATE(ENTRY_TIMESTAMP), SERVER_NAME 
  ORDER BY "DATE", NETWORK_SERVER_PASSWORD_ERROR_COUNT DESC

Aucune entrée de ce type dans le journal d'audit sur les 90 derniers jours : ce type d'événement n'est pas audité ou ne s'est pas produit sur notre IBM i de test.

L'exemple d'IBM

Passer en revue les échecs de mot de passe du serveur réseau, par jour et par nom de serveur.

-- Description: Review the Network Server password failures, by day and by server name. 
  SELECT DATE(ENTRY_TIMESTAMP) AS "DATE", SERVER_NAME,  
       COUNT(*) AS NETWORK_SERVER_PASSWORD_ERROR_COUNT 
  FROM TABLE (  
      SYSTOOLS.AUDIT_JOURNAL_VP(STARTING_TIMESTAMP => CURRENT TIMESTAMP - 7 DAYS))  
  GROUP BY DATE(ENTRY_TIMESTAMP), SERVER_NAME 
  ORDER BY "DATE", NETWORK_SERVER_PASSWORD_ERROR_COUNT DESC;

Paramètres

ParamètreTypePar défautSignification
STARTING_RECEIVER_NAME VARCHAR(10) '*CURAVLCHN' Nom du récepteur de journal de départ
ENDING_RECEIVER_NAME VARCHAR(10) '*CURRENT' Nom du récepteur de journal de fin
STARTING_TIMESTAMP TIMESTAMP NULL Horodatage de début
ENDING_TIMESTAMP TIMESTAMP NULL Horodatage de fin
USER_NAME VARCHAR(10) '*ALL' Nom du profil utilisateur
JOB VARCHAR(28) '*ALL' Nom qualifié du travail
PROGRAM VARCHAR(10) '*ALL' Programme
STARTING_SEQUENCE DECIMAL(21, 0) NULL Numéro de séquence de départ
ENDING_SEQUENCE DECIMAL(21, 0) NULL Numéro de séquence de fin
STARTING_RECEIVER_LIBRARY VARCHAR(10) '*CURRENT' Bibliothèque du récepteur de journal de départ
ENDING_RECEIVER_LIBRARY VARCHAR(10) '*CURRENT' Bibliothèque du récepteur de journal de fin

Colonnes renvoyées (29)

Afficher les 29 colonnes
ColonneTypeSignification
ENTRY_TIMESTAMP TIMESTAMP Horodatage de l'entrée
SEQUENCE_NUMBER DECIMAL(21, 0) Numéro de séquence
USER_NAME VARCHAR(10) Nom du profil utilisateur
QUALIFIED_JOB_NAME VARCHAR(28) Nom qualifié du travail
JOB_NAME VARCHAR(10) Nom du travail
JOB_USER VARCHAR(10) Profil utilisateur du travail
JOB_NUMBER VARCHAR(6) Numéro du travail
THREAD BIGINT Unité d'exécution (thread)
PROGRAM_LIBRARY VARCHAR(10) Bibliothèque du programme
PROGRAM_NAME VARCHAR(10) Nom du programme
PROGRAM_LIBRARY_ASP_DEVICE VARCHAR(10) Unité ASP de la bibliothèque du programme
PROGRAM_LIBRARY_ASP_NUMBER INTEGER Numéro de l'ASP de la bibliothèque du programme
REMOTE_PORT INTEGER Port distant
REMOTE_ADDRESS VARCHAR(46) Adresse distante
SYSTEM_NAME VARCHAR(8) Nom du système
SYSTEM_SEQUENCE_NUMBER DECIMAL(21, 0) Numéro de séquence système
RECEIVER_LIBRARY VARCHAR(10) Bibliothèque du récepteur de journal
RECEIVER_NAME VARCHAR(10) Nom du récepteur de journal
RECEIVER_ASP_DEVICE VARCHAR(10) Unité ASP du récepteur de journal
RECEIVER_ASP_NUMBER INTEGER Numéro d'ASP du récepteur de journal
ARM_NUMBER INTEGER Numéro ARM
ENTRY_TYPE CHAR(1) Type de l'entrée
ENTRY_TYPE_DETAIL VARCHAR(200) Détail du type de l'entrée
SERVER_NAME VARCHAR(10) Nom du serveur
SERVER_TIMESTAMP TIMESTAMP Horodatage du serveur
AUDIT_USER_NAME VARCHAR(10) Nom du profil utilisateur audité
COMPUTER_NAME VARCHAR(45) Nom de l'ordinateur
SHARE_AUTHORIZATION_LIST VARCHAR(10) Liste d'autorisation du partage
SHARE_NAME VARCHAR(12) Nom du partage