Datenbankansicht für Sophos Enterprise Console konfigurieren

Zum Erfassen von Ereignissen in IBM QRadarmüssen Sie eine Datenbankansicht auf Ihrem Sophos Enterprise Console-Gerät konfigurieren.

Vorgehensweise

  1. Melden Sie sich bei Ihrer Sophos Enterprise Console-Befehlszeilenschnittstelle (CLI) an.
  2. Geben Sie den folgenden Befehl ein, um eine benutzerdefinierte Ansicht in Ihrer Sophos-Datenbank zu erzeugen, die unterstützt werden soll: QRadar
    CREATE VIEW threats_view AS SELECT t.ThreatInstanceID, t.ThreatType, t.FirstDetectedAt, c.Name, c.LastLoggedOnUser, c.IPAddress, c.DomainName, c.OperatingSystem, c.ServicePack, t.ThreatSubType, t.Priority, t.ThreatLocalID, t.ThreatLocalIDSource, t.ThreatName, t.FullFilePathCheckSum, t.FullFilePath, t.FileNameOffset, t.FileVersion, t.CheckSum, t.ActionSubmittedAt, t.DealtWithAt, t.CleanUpable, t.IsFragment, t.IsRebootRequired, t.Outstanding, t.Status, InsertedAt FROM <Database Name>.dbo.ThreatInstancesAll t, <Database Name>.dbo.Computers c WHERE t.ComputerID = c.ID;

    Dabei ist <DatabaseName> der Name der Sophos Datenbank.

    Wichtig: Der Datenbankname darf keine Leerzeichen enthalten.

Nächste Schritte

Nach der Erstellung Ihrer angepassten Ansicht müssen Sie QRadar für den Empfang von Ereignisdaten konfigurieren, die das JDBC -Protokoll oder das JDBC -Protokoll der Sophos Enterprise Console verwenden.