JDBC -Protokollquellenparameter für Microsoft SharePoint mit vordefinierten Datenbankabfragen

Administratoren, die aufgrund von Richtlinieneinschränkungen keine Berechtigung zum Erstellen einer Datenbankansicht haben, können Microsoft SharePoint -Ereignisse mit einer Protokollquelle erfassen, die vordefinierte Abfragen verwendet. Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie eine Microsoft SharePoint -Protokollquelle auf dem QRadar Console hinzu, indem Sie das JDBC -Protokoll verwenden.

Vordefinierte Abfragen sind angepasste Anweisungen, die Daten aus separaten Tabellen verknüpfen können, wenn die Datenbank durch das JDBC -Protokoll abgefragt wird.

Tipp: Stellen Sie sicher, dass Firewallregeln die Kommunikation zwischen QRadar und der Datenbank, die Microsoft SharePointzugeordnet ist, nicht blockieren.
Die folgende Tabelle beschreibt die Parameter, die bestimmte Werte erfordern, um JDBC-Ereignisse von Microsoft SharePoint: zu sammeln
Tabelle 1. JDBC -Protokollquellenparameter für Microsoft SharePoint DSM
Parameter Wert
Log Source type Microsoft SharePoint
Protocol Configuration JDBC
Log Source Identifier

Geben Sie die ID für die Protokollquelle ein. Geben Sie die Protokollquellen-ID im folgenden Format ein:

<SharePoint Database>@<SharePoint Database Server IP or Host Name>

Dabei gilt Folgendes:

  • <SharePoint Database> ist der Datenbankname, wie er im Parameter Database Name eingegeben wurde.
  • <SharePoint Datenbankserver IP oder Hostname> ist der Hostname oder die IP-Adresse für diese Protokollquelle, wie im Parameter IP oder Hostname eingegeben.
Database Type

Wählen Sie in der Liste MSDEaus.

Database Name

Geben Sie WSS_Logging als Namen für die Microsoft SharePoint -Datenbank ein.

IP or Hostname

Geben Sie die IP-Adresse oder den Hostnamen von Microsoft SharePoint SQL Serverein.

Port

Geben Sie die Portnummer ein, die vom Datenbankserver verwendet wird. Der Standardport für MSDE ist 1433.

Der JDBC -Konfigurationsport muss mit dem Listener-Port der Microsoft SharePoint -Datenbank übereinstimmen. Die Microsoft SharePoint -Datenbank muss eingehende TCP-Verbindungen haben, die für die Kommunikation mit IBM QRadaraktiviert sind.

Wenn Sie eine Datenbankinstanz definieren und MSDE als Datenbanktyp verwenden, müssen Sie den Parameter Port in Ihrer Konfiguration leer lassen.

Predefined Query

Wählen Sie in der Liste Microsoft SharePointaus.

Use Prepared Statements

Wählen Sie das Kontrollkästchen Vorbereitete Anweisungen verwenden aus.

Vorbereitete Anweisungen ermöglichen es der JDBC -Protokollquelle, die SQL-Anweisung einmal einzurichten und dann die SQL-Anweisung mehrmals mit verschiedenen Parametern auszuführen. Aus Sicherheits-und Leistungsgründen wird empfohlen, vorbereitete Anweisungen zu verwenden.

Wenn Sie dieses Kontrollkästchen abwählen, müssen Sie eine alternative Abfragemethode verwenden, die keine vorkompilierten Anweisungen verwendet.

Use NTLMv2

Wählen Sie das Kontrollkästchen NTLMv2verwenden aus.

Diese Option zwingt MSDE-Verbindungen, das Protokoll NTLMv2 zu verwenden, wenn sie mit SQL-Servern kommunizieren, die NTLMv2 -Authentifizierung erfordern. Der Standardwert des Kontrollkästchens ist ausgewählt.

Wenn das Kontrollkästchen NTLMv2verwenden ausgewählt ist, hat es keine Auswirkung auf MSDE-Verbindungen zu SQL-Servern, die keine NTLMv2 -Authentifizierung erfordern.

Eine vollständige Liste der JDBC -Protokollparameter und ihrer Werte finden Sie unter JDBC -Protokollkonfigurationsoptionen.