JDBC -Protokollquellenparameter für Symantec System Center

Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie unter Verwendung des JDBC -Protokolls eine Symantec System Center-Protokollquelle in QRadar Console hinzu.

Wenn Sie das JDBC -Protokoll verwenden, müssen Sie bestimmte Parameter verwenden.

In der folgenden Tabelle werden die Parameter beschrieben, für die bestimmte Werte erforderlich sind, um JDBC -Ereignisse aus Symantec System Center zu erfassen:
Tabelle 1. JDBC -Protokollquellenparameter für Symantec System Center DSM
Parameter Wert
Log Source Name Geben Sie einen eindeutigen Namen für die Protokollquelle ein.
Log Source Description (Optional) Geben Sie eine Beschreibung für die Protokollquelle ein.
Log Source Type Symantec System Center
Protocol Configuration JDBC
Log Source Identifier

Geben Sie einen Namen für die Protokollquelle ein. Der Name darf keine Leerzeichen enthalten und muss unter allen Protokollquellen des Protokollquellentyps, der für die Verwendung des JDBC -Protokolls konfiguriert ist, eindeutig sein.

Wenn die Protokollquelle Ereignisse von einer einzelnen Appliance erfasst, die über eine statische IP-Adresse oder einen Hostnamen verfügt, verwenden Sie die IP-Adresse oder den Hostnamen der Appliance als Wert für die Protokollquellenkennung , z. B. 192.168.1.1 oder JDBC192.168.1.1. Wenn die Protokollquelle keine Ereignisse von einer einzelnen Appliance mit einer statischen IP-Adresse oder einem Hostnamen erfasst, können Sie einen beliebigen eindeutigen Namen als Wert für Protokollquellenkennung verwenden, z. B. JDBC1, JDBC2.

Database Type

MSDE.

Database Name

Geben Sie Reporting als Namen für die Symantec System Center-Datenbank ein.

IP or Hostname

Geben Sie die IP-Adresse oder den Hostnamen von Symantec System Center SQL Serverein.

Port

Geben Sie die Portnummer ein, die vom Datenbankserver verwendet wird. Der Standardport für MSDE ist 1433.

Der JDBC -Konfigurationsport muss mit dem Listener-Port der Symantec System Center-Datenbank übereinstimmen. Die Symantec System Center-Datenbank muss über eingehende TCP-Verbindungen verfügen, die für die Kommunikation mit QRadaraktiviert sind.

Wenn Sie bei Verwendung von MSDE als Datenbanktyp eine Datenbankinstanz definieren, müssen Sie das Feld Port in Ihrer Konfiguration leer lassen.

Username

Geben Sie den Benutzernamen ein, der für den Zugriff auf die Datenbank erforderlich ist.

Password

Geben Sie das Kennwort ein, das für den Zugriff auf die Datenbank erforderlich ist. Das Kennwort kann bis zu 255 Zeichen lang sein.

Confirm Password

Bestätigen Sie das Kennwort, das für den Datenbankzugriff erforderlich ist. Das Bestätigungskennwort muss mit dem im Feld Kennwort eingegebenen Kennwort identisch sein.

Authentication Domain Wenn Sie Microsoft JDBCnicht ausgewählt haben, wird Authentifizierungsdomäne angezeigt.

Die Domäne für MSDE, die eine Windows-Domäne ist. Wenn Ihr Netz keine Domäne verwendet, lassen Sie dieses Feld leer.

Database Instance Die Datenbankinstanz, falls erforderlich MSDE-Datenbanken können mehrere SQL Server-Instanzen auf einem Server enthalten.

Wenn ein vom Standard abweichenden Port für die Datenbank verwendet oder der Zugriff auf Port 1434 für die SQL-Datenbankauflösung blockiert wird, muss der Parameter Datenbankinstanz in der Protokollquellenkonfiguration leer sein.

Table Name

Geben Sie vw_qradar als Namen der Tabelle oder Sicht ein, die die Ereignisdatensätze enthält.

Select List

Geben Sie * für alle Felder aus der Tabelle oder Sicht ein.

Sie können eine durch Kommas getrennte Liste verwenden, um bestimmte Tabellen oder Ansichten zu definieren, wenn Sie sie für Ihre Konfiguration benötigen. Die durch Kommas getrennte Liste kann bis zu 255 alphanumerische Zeichen lang sein. Die Liste kann die folgenden Sonderzeichen enthalten: Dollarzeichen ($), Nummernzeichen (#), Unterstrich (_), Gedankenstrich (-) und Punkt (.).

Compare Field

Geben Sie idx als Vergleichsfeld ein. Das Vergleichsfeld wird verwendet, um neue Ereignisse zu identifizieren, die zwischen Abfragen zur Tabelle hinzugefügt werden.

Use Prepared Statements Vorbereitete Anweisungen ermöglichen es der JDBC -Protokollquelle, die SQL-Anweisung einzurichten und anschließend die SQL-Anweisung mehrmals mit unterschiedlichen Parametern auszuführen. Aus Sicherheits-und Leistungsgründen können die meisten JDBC -Protokollkonfigurationen vorbereitete Anweisungen verwenden.
Start Date and Time(Optional) Geben Sie das Startdatum und die Startzeit für die Datenbankabfrage im folgenden Format ein: jjjj-MM-tt HH :mm mit Angabe von HH im 24-Stunden-Format. Wenn das Startdatum oder die Startzeit frei ist, beginnt die Abfrage sofort und wird im angegebenen Abfrageintervall wiederholt.
Polling Interval

Geben Sie das Abfrageintervall ein, d. h. die Zeit zwischen Abfragen an die Ereignistabelle. Das Standardabfrageintervall beträgt 10 Sekunden.

Sie können ein längeres Abfrageintervall definieren, indem Sie H für Stunden oder M für Minuten an den numerischen Wert anhängen. Das maximale Abfrageintervall beträgt 1 Woche in einem beliebigen Zeitformat. Numerische Werte, die ohne H-oder M-Abfrage in Sekunden eingegeben werden.

EPS Throttle

Die maximale Anzahl von Ereignissen pro Sekunde, die QRadar einpflegt.

Wenn Ihre Datenquelle die EPS-Regulierung überschreitet, wird die Datenerfassung verzögert. Die Daten werden weiterhin erfasst und dann aufgenommen, wenn die Datenquelle die EPS-Regulierung nicht mehr überschreitet.

Der Standardwert ist 20.000 EPS.

Use Named Pipe Communication Wenn Sie Microsoft JDBCnicht ausgewählt haben, wird Kommunikation über benannte Pipes verwenden angezeigt.

Inaktivieren Sie das Kontrollkästchen Kommunikation über benannte Pipes verwenden .

Für MSDE-Datenbanken ist das Feld für den Benutzernamen und das Kennwort erforderlich, um einen Benutzernamen und ein Kennwort für die Windows-Authentifizierung und nicht den Datenbankbenutzernamen und das Kennwort zu verwenden. Die Konfiguration der Protokollquelle muss die benannte Pipe in der MSDE-Datenbank verwenden.

Database Cluster Name

Wenn Sie das Markierungsfeld Kommunikation über benannte Pipes verwenden ausgewählt haben, wird der Parameter Datenbankclustername angezeigt. Wenn Sie SQL Server in einer Clusterumgebung ausführen, definieren Sie den Clusternamen, um sicherzustellen, dass die Kommunikation über benannte Pipes ordnungsgemäß funktioniert.

Use NTLMv2

Wenn Sie die Option Microsoft JDBCnicht ausgewählt haben, wird NTLMv2 angezeigt.

Wählen Sie diese Option aus, wenn MSDE-Verbindungen bei der Kommunikation mit SQL-Servern, die eine NTLMv2 -Authentifizierung erfordern, das Protokoll NTLMv2 verwenden sollen. Diese Option unterbricht nicht die Kommunikation für MSDE-Verbindungen, für die keine NTLMv2 -Authentifizierung erforderlich ist.

Die Kommunikation für MSDE-Verbindungen, die keine NTLMv2 -Authentifizierung erfordern, wird nicht unterbrochen.

Use Microsoft JDBC Wenn Sie den Microsoft JDBC -Treiber verwenden wollen, müssen Sie Microsoft JDBCaktivieren.
Use SSL Wählen Sie diese Option aus, wenn Ihre Verbindung SSL unterstützt.
Microsoft SQL Server Hostname Wenn Sie Microsoft JDBC und SSL verwendenausgewählt haben, wird der Parameter Microsoft SQL Server Hostname angezeigt.

Sie müssen den Hostnamen für Microsoft SQL Server eingeben.

Eine vollständige Liste der JDBC -Protokollparameter und deren Werte finden Sie unter c_logsource_JDBCprotocol.html.

Hinweis: Wenn Sie einen Wert größer als 5 für den Parameter Zuverlässigkeit auswählen, wird Ihre Symantec System Center-Protokollquelle im Vergleich zu anderen Protokollquellen in QRadarmit einem höheren Stellenwert gewichtet.