JDBC -Protokollquellenparameter für Symantec System Center
Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie unter Verwendung des JDBC -Protokolls eine Symantec System Center-Protokollquelle in QRadar Console hinzu.
Wenn Sie das JDBC -Protokoll verwenden, müssen Sie bestimmte Parameter verwenden.
| Parameter | Wert |
|---|---|
| Log Source Name | Geben Sie einen eindeutigen Namen für die Protokollquelle ein. |
| Log Source Description (Optional) | Geben Sie eine Beschreibung für die Protokollquelle ein. |
| Log Source Type | Symantec System Center |
| Protocol Configuration | JDBC |
| Log Source Identifier | Geben Sie einen Namen für die Protokollquelle ein. Der Name darf keine Leerzeichen enthalten und muss unter allen Protokollquellen des Protokollquellentyps, der für die Verwendung des JDBC -Protokolls konfiguriert ist, eindeutig sein. Wenn die Protokollquelle Ereignisse von einer einzelnen Appliance erfasst, die über eine statische IP-Adresse oder einen Hostnamen verfügt, verwenden Sie die IP-Adresse oder den Hostnamen der Appliance als Wert für die Protokollquellenkennung , z. B. 192.168.1.1 oder JDBC192.168.1.1. Wenn die Protokollquelle keine Ereignisse von einer einzelnen Appliance mit einer statischen IP-Adresse oder einem Hostnamen erfasst, können Sie einen beliebigen eindeutigen Namen als Wert für Protokollquellenkennung verwenden, z. B. JDBC1, JDBC2. |
| Database Type | MSDE. |
| Database Name | Geben Sie Reporting als Namen für die Symantec System Center-Datenbank ein. |
| IP or Hostname | Geben Sie die IP-Adresse oder den Hostnamen von Symantec System Center SQL Serverein. |
| Port | Geben Sie die Portnummer ein, die vom Datenbankserver verwendet wird. Der Standardport für MSDE ist 1433. Der JDBC -Konfigurationsport muss mit dem Listener-Port der Symantec System Center-Datenbank übereinstimmen. Die Symantec System Center-Datenbank muss über eingehende TCP-Verbindungen verfügen, die für die Kommunikation mit QRadaraktiviert sind. Wenn Sie bei Verwendung von MSDE als Datenbanktyp eine Datenbankinstanz definieren, müssen Sie das Feld Port in Ihrer Konfiguration leer lassen. |
| Username | Geben Sie den Benutzernamen ein, der für den Zugriff auf die Datenbank erforderlich ist. |
| Password | Geben Sie das Kennwort ein, das für den Zugriff auf die Datenbank erforderlich ist. Das Kennwort kann bis zu 255 Zeichen lang sein. |
| Confirm Password | Bestätigen Sie das Kennwort, das für den Datenbankzugriff erforderlich ist. Das Bestätigungskennwort muss mit dem im Feld Kennwort eingegebenen Kennwort identisch sein. |
| Authentication Domain | Wenn Sie Microsoft JDBCnicht ausgewählt haben, wird Authentifizierungsdomäne angezeigt. Die Domäne für MSDE, die eine Windows-Domäne ist. Wenn Ihr Netz keine Domäne verwendet, lassen Sie dieses Feld leer. |
| Database Instance | Die Datenbankinstanz, falls erforderlich MSDE-Datenbanken können mehrere SQL Server-Instanzen auf einem Server enthalten. Wenn ein vom Standard abweichenden Port für die Datenbank verwendet oder der Zugriff auf Port 1434 für die SQL-Datenbankauflösung blockiert wird, muss der Parameter Datenbankinstanz in der Protokollquellenkonfiguration leer sein. |
| Table Name | Geben Sie vw_qradar als Namen der Tabelle oder Sicht ein, die die Ereignisdatensätze enthält. |
| Select List | Geben Sie * für alle Felder aus der Tabelle oder Sicht ein. Sie können eine durch Kommas getrennte Liste verwenden, um bestimmte Tabellen oder Ansichten zu definieren, wenn Sie sie für Ihre Konfiguration benötigen. Die durch Kommas getrennte Liste kann bis zu 255 alphanumerische Zeichen lang sein. Die Liste kann die folgenden Sonderzeichen enthalten: Dollarzeichen ($), Nummernzeichen (#), Unterstrich (_), Gedankenstrich (-) und Punkt (.). |
| Compare Field | Geben Sie idx als Vergleichsfeld ein. Das Vergleichsfeld wird verwendet, um neue Ereignisse zu identifizieren, die zwischen Abfragen zur Tabelle hinzugefügt werden. |
| Use Prepared Statements | Vorbereitete Anweisungen ermöglichen es der JDBC -Protokollquelle, die SQL-Anweisung einzurichten und anschließend die SQL-Anweisung mehrmals mit unterschiedlichen Parametern auszuführen. Aus Sicherheits-und Leistungsgründen können die meisten JDBC -Protokollkonfigurationen vorbereitete Anweisungen verwenden. |
| Start Date and Time(Optional) | Geben Sie das Startdatum und die Startzeit für die Datenbankabfrage im folgenden Format ein: jjjj-MM-tt HH :mm mit Angabe von HH im 24-Stunden-Format. Wenn das Startdatum oder die Startzeit frei ist, beginnt die Abfrage sofort und wird im angegebenen Abfrageintervall wiederholt. |
| Polling Interval | Geben Sie das Abfrageintervall ein, d. h. die Zeit zwischen Abfragen an die Ereignistabelle. Das Standardabfrageintervall beträgt 10 Sekunden. Sie können ein längeres Abfrageintervall definieren, indem Sie H für Stunden oder M für Minuten an den numerischen Wert anhängen. Das maximale Abfrageintervall beträgt 1 Woche in einem beliebigen Zeitformat. Numerische Werte, die ohne H-oder M-Abfrage in Sekunden eingegeben werden. |
| EPS Throttle | Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt. Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet. Der Standardwert ist 20.000 EPS. |
| Use Named Pipe Communication | Wenn Sie Microsoft JDBCnicht ausgewählt haben, wird Kommunikation über benannte Pipes verwenden angezeigt. Inaktivieren Sie das Kontrollkästchen Kommunikation über benannte Pipes verwenden . Für MSDE-Datenbanken ist das Feld für den Benutzernamen und das Kennwort erforderlich, um einen Benutzernamen und ein Kennwort für die Windows-Authentifizierung und nicht den Datenbankbenutzernamen und das Kennwort zu verwenden. Die Konfiguration der Protokollquelle muss die benannte Pipe in der MSDE-Datenbank verwenden. |
| Database Cluster Name | Wenn Sie das Markierungsfeld Kommunikation über benannte Pipes verwenden ausgewählt haben, wird der Parameter Datenbankclustername angezeigt. Wenn Sie SQL Server in einer Clusterumgebung ausführen, definieren Sie den Clusternamen, um sicherzustellen, dass die Kommunikation über benannte Pipes ordnungsgemäß funktioniert. |
| Use NTLMv2 | Wenn Sie die Option Microsoft JDBCnicht ausgewählt haben, wird NTLMv2 angezeigt. Wählen Sie diese Option aus, wenn MSDE-Verbindungen bei der Kommunikation mit SQL-Servern, die eine NTLMv2 -Authentifizierung erfordern, das Protokoll NTLMv2 verwenden sollen. Diese Option unterbricht nicht die Kommunikation für MSDE-Verbindungen, für die keine NTLMv2 -Authentifizierung erforderlich ist. Die Kommunikation für MSDE-Verbindungen, die keine NTLMv2 -Authentifizierung erfordern, wird nicht unterbrochen. |
| Use Microsoft JDBC | Wenn Sie den Microsoft JDBC -Treiber verwenden wollen, müssen Sie Microsoft JDBCaktivieren. |
| Use SSL | Wählen Sie diese Option aus, wenn Ihre Verbindung SSL unterstützt. |
| Microsoft SQL Server Hostname | Wenn Sie Microsoft JDBC und SSL verwendenausgewählt haben, wird der Parameter Microsoft SQL Server Hostname angezeigt. Sie müssen den Hostnamen für Microsoft SQL Server eingeben. |
Eine vollständige Liste der JDBC -Protokollparameter und deren Werte finden Sie unter c_logsource_JDBCprotocol.html.