Microsoft Endpoint Protection

Microsoft Endpoint Protection DSM for IBM QRadar erfasst Malwareerkennungsereignisse.

QRadar erfasst Malwareerkennungsereignisse mithilfe des JDBC -Protokolls. Das Hinzufügen von Malware-Erkennungsereignissen zu QRadar bietet die Möglichkeit, Malware-infizierte Computer in Ihrer Implementierung zu überwachen und zu erkennen.

Malwareerkennungsereignisse umfassen die folgenden Ereignistypen:

  • Name der Site und die Quelle, von der die Malware erkannt wurde.
  • Bedrohungsname, Bedrohungs-ID und Wertigkeit.
  • Benutzer-ID, die der Bedrohung zugeordnet ist.
  • Ereignistyp, Zeitmarke und die Bereinigungsaktion, die für die Malware ausgeführt wird

Übersicht über die Konfiguration

Microsoft Endpoint Protection DSM verwendet JDBC , um eine SQL-Datenbank nach Ereignisdaten zur Malware-Erkennung abzufragen. Dieses DSM wird nicht automatisch erkannt. Führen Sie die folgenden Schritte aus, um Microsoft Endpoint Protection mit QRadarzu integrieren:

  1. Wenn Ihre Datenbank nicht mit vordefinierten Abfragen konfiguriert ist, erstellen Sie eine SQL-Datenbankansicht für QRadar® mit den Ereignisdaten der Malware-Erkennung.
  2. Konfigurieren Sie eine JDBC -Protokollquelle, um Ereignisse aus der Microsoft Endpoint Protection-Datenbank abzufragen. Weitere Informationen zum Konfigurieren von JDBC -Protokollquellenparametern für Microsoft Endpoint Protection finden Sie unter Microsoft Endpoint Protection JDBC -Protokollquellenparameter für vordefinierte Datenbankabfragen.
  3. Stellen Sie sicher, dass keine Firewallregeln die Kommunikation zwischen QRadar und der Datenbank blockieren, die Microsoft Endpoint Protection zugeordnet ist.