JDBC -Protokollquellenparameter für Sophos PureMessage for Microsoft Exchange

Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie unter Verwendung des JDBC -Protokolls eine Sophos PureMessage -Protokollquelle auf dem QRadar Console hinzu.

Wenn Sie das JDBC -Protokoll verwenden, müssen Sie bestimmte Parameter verwenden.

In der folgenden Tabelle sind die Parameter beschrieben, die bestimmte Werte erfordern, um JDBC -Ereignisse von Sophos zu erfassen:
Tabelle 1. JDBC -Protokollquellenparameter für Sophos PureMessage for Microsoft Exchange DSM
Parameter Wert
Log Source type Sophos- PureMessage
Protocol Configuration JDBC
Log Source Identifier

Geben Sie die ID für die Protokollquelle ein. Geben Sie die Protokollquellen-ID im folgenden Format ein:

<Sophos PureMessage Database>@<Sophos PureMessage Database Server IP or Host Name>

Dabei gilt Folgendes:

  • <Sophos PureMessage Database> ist der Datenbankname, wie im Parameter "Datenbankname" angegeben.

  • <Sophos PureMessage Datenbankserver-IP oder Hostname> ist der Hostname oder die IP-Adresse für diese Protokollquelle, wie im Parameter "IP" oder "Hostname" eingegeben.

Wenn Sie einen Namen für Ihre Protokollquellenkennung definieren, müssen Sie die Werte der Datenbank-und Datenbankserver-IP-Adresse oder den Hostnamen des Sophos PureMessage -Geräts verwenden.

Database Type Postgres
Database Name Geben Sie pmx_quarantineein.
Table Name

Geben Sie siem_view als Namen der Tabelle oder Sicht ein, die die Ereignisdatensätze enthält.

Compare Field Geben Sie IDein.
Hinweis: Sie müssen die Datenbankeinstellungen konfigurieren in Ihrer Sophos- PureMessage lesen, um die Parameter zu definieren, die für die Konfiguration von Sophos PureMessage DSM in QRadarerforderlich sind.

Eine vollständige Liste der JDBC -Protokollparameter und ihrer Werte finden Sie unter JDBC -Protokollkonfigurationsoptionen.