Microsoft Endpoint Protection
Microsoft Endpoint Protection DSM for IBM QRadar erfasst Malwareerkennungsereignisse.
QRadar erfasst Malwareerkennungsereignisse mithilfe des JDBC -Protokolls. Das Hinzufügen von Malware-Erkennungsereignissen zu QRadar bietet die Möglichkeit, Malware-infizierte Computer in Ihrer Implementierung zu überwachen und zu erkennen.
Malwareerkennungsereignisse umfassen die folgenden Ereignistypen:
- Name der Site und die Quelle, von der die Malware erkannt wurde.
- Bedrohungsname, Bedrohungs-ID und Wertigkeit.
- Benutzer-ID, die der Bedrohung zugeordnet ist.
- Ereignistyp, Zeitmarke und die Bereinigungsaktion, die für die Malware ausgeführt wird
Übersicht über die Konfiguration
Microsoft Endpoint Protection DSM verwendet JDBC , um eine SQL-Datenbank nach Ereignisdaten zur Malware-Erkennung abzufragen. Dieses DSM wird nicht automatisch erkannt. Führen Sie die folgenden Schritte aus, um Microsoft Endpoint Protection mit QRadarzu integrieren:
- Wenn Ihre Datenbank nicht mit vordefinierten Abfragen konfiguriert ist, erstellen Sie eine SQL-Datenbankansicht für QRadar® mit den Ereignisdaten der Malware-Erkennung.
- Konfigurieren Sie eine JDBC -Protokollquelle, um Ereignisse aus der Microsoft Endpoint Protection-Datenbank abzufragen. Weitere Informationen zum Konfigurieren von JDBC -Protokollquellenparametern für Microsoft Endpoint Protection finden Sie unter Microsoft Endpoint Protection JDBC -Protokollquellenparameter für vordefinierte Datenbankabfragen.
- Stellen Sie sicher, dass keine Firewallregeln die Kommunikation zwischen QRadar und der Datenbank blockieren, die Microsoft Endpoint Protection zugeordnet ist.