JDBC -Protokollquellenparameter für Pirean Access: One

Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie unter Verwendung des JDBC -Protokolls einen Pirean Access: One log source on the QRadar Console hinzu.

Wenn Sie das JDBC -Protokoll verwenden, müssen Sie bestimmte Parameter verwenden.

In der folgenden Tabelle sind die Parameter beschrieben, für die bestimmte Werte erforderlich sind, um JDBC -Ereignisse aus Pirean Access zu erfassen.

Parameter

Beschreibung

Protokollquellenname Geben Sie einen eindeutigen Namen für die Protokollquelle ein.
Protokollquellenbeschreibung (optional)

Geben Sie eine Beschreibung für die Protokollquelle ein.

Protokollquellentyp Pirean Access: One
Protokollkonfiguration JDBC
Log Source Identifier (Protokollquellenkennung)

Geben Sie einen Namen für die Protokollquelle ein. Der Name darf keine Leerzeichen enthalten und muss unter allen Protokollquellen des Protokollquellentyps, der für die Verwendung des JDBC -Protokolls konfiguriert ist, eindeutig sein.

Wenn die Protokollquelle Ereignisse von einer einzelnen Appliance erfasst, die über eine statische IP-Adresse oder einen Hostnamen verfügt, verwenden Sie die IP-Adresse oder den Hostnamen der Appliance als Wert für die Protokollquellenkennung , z. B. 192.168.1.1 oder JDBC192.168.1.1. Wenn die Protokollquelle keine Ereignisse von einer einzelnen Appliance mit einer statischen IP-Adresse oder einem Hostnamen erfasst, können Sie einen beliebigen eindeutigen Namen als Wert für Protokollquellenkennung verwenden, z. B. JDBC1, JDBC2.

Datenbanktyp

DB2

Datenbankname

Geben Sie den Namen der Datenbank ein, zu der Sie eine Verbindung herstellen möchten. Der Standarddatenbankname ist LOGINAUD.

IP-Managementadresse oder Hostname

Geben Sie die IP-Adresse oder den Hostnamen des Datenbankservers ein.

Port

Geben Sie den JDBC -Port ein. Der JDBC -Port muss mit dem Listener-Port übereinstimmen, der in der fernen Datenbank konfiguriert ist. Die Datenbank muss eingehende TCP-Verbindungen zulassen. Der gültige Bereich liegt zwischen 1 und 65535.

Die Standardwerte sind:

  • MSDE-1433
  • Postgres -5432
  • MySQL -3306
  • Sybase 1521
  • Oracle -1521
  • Informix® -9088
  • DB2® -50000

Wenn eine Datenbankinstanz mit dem MSDE-Datenbanktyp verwendet wird, müssen Sie das Feld Port leer lassen.

Username Ein Benutzerkonto für QRadar in der Datenbank.
Password

Das Kennwort, das für die Verbindung zur Datenbank erforderlich ist.

Bestätigungskennwort

Das Kennwort, das für die Verbindung zur Datenbank erforderlich ist.

Tabellenname

Geben Sie AUDITDATA als Namen der Tabelle oder Sicht ein, die die Ereignisdatensätze enthält.

Der Tabellenname kann bis zu 255 alphanumerische Zeichen lang sein. Der Tabellenname kann die folgenden Sonderzeichen enthalten: Dollarzeichen ($), Nummernzeichen (#), Unterstrich (_), Gedankenstrich (-) und Punkt (.).

Auswahlliste

Geben Sie * ein, um alle Felder aus der Tabelle oder Sicht einzuschließen.

Sie können eine durch Kommas getrennte Liste verwenden, um bestimmte Felder aus Tabellen oder Ansichten zu definieren, wenn sie für Ihre Konfiguration benötigt werden. Die Liste muss das Feld enthalten, das im Parameter Vergleichsfeld definiert ist. Die durch Kommas getrennte Liste kann bis zu 255 alphanumerische Zeichen lang sein. Die Liste kann die folgenden Sonderzeichen enthalten: Dollarzeichen ($), Nummernzeichen (#), Unterstrich (_), Gedankenstrich (-) und Punkt (.).

Feld vergleichen

Geben Sie TIMESTAMP ein, um neue Ereignisse anzugeben, die zwischen Abfragen zur Tabelle hinzugefügt wurden.

Das Vergleichsfeld kann bis zu 255 alphanumerische Zeichen lang sein. Die Liste kann die Sonderzeichen Dollarzeichen ($), Nummernzeichen (#), Unterstreichungszeichen (_), Gedankenstrich (-) und Punkt (.) enthalten.

Verwenden Sie vorbereitete Anweisungen

Wählen Sie dieses Kontrollkästchen aus, um vorbereitete Anweisungen zu verwenden, die es der JDBC -Protokollquelle ermöglichen, die SQL-Anweisung einmal einzurichten und dann die SQL-Anweisung mehrmals mit verschiedenen Parametern auszuführen. Aus Sicherheits-und Leistungsgründen wird empfohlen, vorbereitete Anweisungen zu verwenden.

Inaktivieren Sie dieses Kontrollkästchen, um eine alternative Abfragemethode zu verwenden, bei der keine vorkompilierten Anweisungen verwendet werden.

Startdatum und -zeit (optional)

(Optional) Konfigurieren Sie das Startdatum und die Startzeit für die Datenbankabfrage.

Der Parameter Startdatum und -zeit muss im Format jjjj-MM-tt HH: mm mit HH im 24-Stunden-Format angegeben werden. Wenn das Startdatum oder die Startzeit frei ist, beginnt die Abfrage sofort und wird im angegebenen Abfrageintervall wiederholt.

Sendeaufrufintervall

Geben Sie das Abfrageintervall ein, d. h. die Zeit zwischen Abfragen an die Ereignistabelle. Das Standardabfrageintervall beträgt 10 Sekunden.

Sie können ein längeres Abfrageintervall definieren, indem Sie H für Stunden oder M für Minuten an den numerischen Wert anhängen. Das maximale Abfrageintervall beträgt 1 Woche in einem beliebigen Zeitformat. Numerische Werte ohne Abfrage des Bezeichners H oder M in Sekunden.

EPS-Regulierung

Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.

Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.

Der Standardwert ist 20.000 EPS.

Sicherheitsmechanismus

Wählen Sie in der Liste den Sicherheitsmechanismus aus, der von Ihrem DB2 -Server unterstützt wird. Wenn Sie keinen Sicherheitsmechanismus auswählen wollen, wählen Sie Keineaus.

Der Standardwert ist None.

Weitere Informationen zu Sicherheitsmechanismen, die von DB2 -Umgebungen unterstützt werden, finden Sie auf der IBM® Support-Website (https://www.ibm.com/support/knowledgecenter/en/SSEPGG_11.1.0/com.ibm.db2.luw.apdv.java.doc/src/tpc/imjcc_cjvjcsec.html) .

Aktiviert

Wählen Sie dieses Kontrollkästchen aus, um die Protokollquelle Pirean Access: One zu aktivieren.

Eine vollständige Liste der JDBC -Protokollparameter und deren Werte finden Sie unter JDBC -Protokollkonfigurationsoptionen.