JDBC -Protokollquellenparameter für Sybase ASE

Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie mithilfe des JDBC -Protokolls eine Sybase ASE-Protokollquelle auf dem QRadar Console hinzu.

Wenn Sie das JDBC -Protokoll verwenden, müssen Sie bestimmte Parameter verwenden.

In der folgenden Tabelle werden die Parameter beschrieben, die bestimmte Werte zum Erfassen von JDBC -Ereignissen aus Sybase ASE erfordern:
Tabelle 1. JDBC -Protokollquellenparameter für Sybase ASE DSM
Parameter Wert
Log Source Name Geben Sie einen eindeutigen Namen für die Protokollquelle ein.
Log Source Description

Geben Sie eine Beschreibung für die Protokollquelle ein.

Log Source Type Sybase ASE
Protocol Configuration JDBC
Log Source Identifier

Geben Sie einen Namen für die Protokollquelle ein. Der Name darf keine Leerzeichen enthalten und muss unter allen Protokollquellen des Protokollquellentyps, der für die Verwendung des JDBC -Protokolls konfiguriert ist, eindeutig sein.

Wenn die Protokollquelle Ereignisse von einer einzelnen Appliance erfasst, die über eine statische IP-Adresse oder einen Hostnamen verfügt, verwenden Sie die IP-Adresse oder den Hostnamen der Appliance als Wert für die Protokollquellenkennung , z. B. 192.168.1.1 oder JDBC192.168.1.1. Wenn die Protokollquelle keine Ereignisse von einer einzelnen Appliance mit einer statischen IP-Adresse oder einem Hostnamen erfasst, können Sie einen beliebigen eindeutigen Namen als Wert für Protokollquellenkennung verwenden, z. B. JDBC1, JDBC2.

Database Type Sybase
Database Name Der Name der Datenbank, zu der Sie eine Verbindung herstellen möchten
IP or Hostname Die IP-Adresse oder der Hostname des Datenbankservers.
Port

Geben Sie den JDBC -Port ein. Der JDBC -Port muss mit dem Listener-Port übereinstimmen, der in der fernen Datenbank konfiguriert ist. Die Datenbank muss eingehende TCP-Verbindungen zulassen. Der gültige Bereich liegt zwischen 1 und 65535.

Die Standardwerte sind:

  • MSDE-1433
  • Postgres -5432
  • MySQL -3306
  • Sybase 1521
  • Oracle -1521
  • Informix® -9088
  • DB2® -50000

Wenn eine Datenbankinstanz mit dem MSDE-Datenbanktyp verwendet wird, müssen Sie das Feld Port leer lassen.

Username Ein Benutzerkonto für QRadar in der Datenbank.
Password Das Kennwort, das für die Verbindung zur Datenbank erforderlich ist.
Confirm Password Das Kennwort, das für die Verbindung zur Datenbank erforderlich ist.
Predefined Query

Wählen Sie eine vordefinierte Datenbankabfrage für die Protokollquelle aus. Wenn für den Protokollquellentyp keine vordefinierte Abfrage verfügbar ist, können Administratoren die Option none auswählen.

Table Name Der Name der Tabelle oder Ansicht, die die Ereignisdatensätze enthält. Der Tabellenname kann die folgenden Sonderzeichen enthalten: Dollarzeichen ($), Nummernzeichen (#), Unterstreichungszeichen (_), Gedankenstrich (-) und Punkt (.).
Select List Die Liste der einzuschließenden Felder, wenn die Tabelle nach Ereignissen abgefragt wird. Sie können eine durch Kommas getrennte Liste verwenden oder einen Stern (*) eingeben, um alle Felder aus der Tabelle oder Sicht auszuwählen. Wenn eine durch Kommas getrennte Liste definiert ist, muss die Liste das Feld enthalten, das im Vergleichsfelddefiniert ist.
Compare Field Ein numerisches Wert-oder Zeitmarkenfeld aus der Tabelle oder Sicht, das neue Ereignisse angibt, die der Tabelle zwischen Abfragen hinzugefügt werden. Aktiviert das Protokoll zur Identifizierung von Ereignissen, die zuvor vom Protokoll abgefragt wurden, um sicherzustellen, dass keine doppelten Ereignisse erstellt werden.
Use Prepared Statements Vorbereitete Anweisungen ermöglichen es der JDBC -Protokollquelle, die SQL-Anweisung einzurichten und anschließend die SQL-Anweisung mehrmals mit unterschiedlichen Parametern auszuführen. Aus Sicherheits-und Leistungsgründen können die meisten JDBC -Protokollkonfigurationen vorbereitete Anweisungen verwenden.
Start Date and Time

Geben Sie das Startdatum und die Startzeit für die Datenbankabfrage im folgenden Format ein: jjjj-MM-tt HH :mm mit Angabe von HH im 24-Stunden-Format. Wenn das Startdatum oder die Startzeit frei ist, beginnt die Abfrage sofort und wird im angegebenen Abfrageintervall wiederholt.

Polling Interval

Geben Sie die Zeit zwischen Abfragen für die Ereignistabelle ein. Um ein längeres Abfrageintervall zu definieren, hängen Sie H für Stunden oder M für Minuten an den numerischen Wert an.

Das maximale Abfrageintervall beträgt eine Woche.

EPS Throttle

Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.

Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.

Der gültige Bereich liegt zwischen 100 und 20.000.

Enabled Aktivieren Sie dieses Kontrollkästchen, um die Protokollquelle zu aktivieren. Standardmäßig ist das Kontrollkästchen aktiviert.
Credibility

Wählen Sie in der Liste die Zuverlässigkeit der Protokollquelle aus. Der Bereich ist 0 - 10.

Die Zuverlässigkeit gibt die Integrität eines Ereignisses oder Angriffs an, so wie durch die Zuverlässigkeitsbewertung von den Quelleneinheiten bestimmt. Die Zuverlässigkeit erhöht sich, wenn mehrere Quellen dasselbe Ereignis melden. Der Standardwert ist 5.

Target Event Collector Wählen Sie den Zielereigniskollektor aus, der als Ziel für die Protokollquelle verwendet werden soll.
Coalescing Events

Wählen Sie das Kontrollkästchen Verbindungsereignisse aus, um die Protokollquelle für Verbindungsereignisse (Bündelereignisse) zu aktivieren.

Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste Verbindungsereignisse aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren.

Store Event Payload

Wählen Sie das Kontrollkästchen Ereignisnutzdaten speichern aus, damit die Protokollquelle Ereignisnutzdaten speichern kann.

Standardmäßig übernehmen automatisch erkannte Protokollquellen den Wert der Liste Ereignisnutzdaten speichern aus den Systemeinstellungen in QRadar. Wenn Sie eine Protokollquelle erstellen oder eine vorhandene Konfiguration bearbeiten, können Sie den Standardwert überschreiben, indem Sie diese Option für jede Protokollquelle konfigurieren.