Datenbankansicht erstellen

Microsoft EndPoint Protection verwendet SQL Server Management Studio (SSMS), um die SQL-Datenbanken für EndPoint Protection zu verwalten.

Vorgehensweise

  1. Melden Sie sich an dem System an, das Ihre Microsoft EndPoint Protection SQL-Datenbank hostet.
  2. Wählen Sie im Menü Start die Option Ausführenaus.
  3. Geben Sie den folgenden Befehl ein:

    ssms

  4. Klicken Sie auf OK.
  5. Melden Sie sich bei Ihrer Microsoft Endpoint Protection-Datenbank an.
  6. Wählen Sie im Objektexplorer Datenbankenaus.
  7. Wählen Sie Ihre Datenbank aus und klicken Sie auf Ansichten.
  8. Klicken Sie im Navigationsmenü auf Neue Abfrage.
  9. Geben Sie im Teilfenster Abfrage die folgende Transact-SQL-Anweisung ein, um die Datenbankansicht zu erstellen:
    create view dbo.MalwareView as select n.Type , n.RowID , n.Name , n.Description , n.Timestamp , n.SchemaVersion , n.ObserverHost , n.ObserverUser , n.ObserverProductName , n.ObserverProductversion , n.ObserverProtectionType , n.ObserverProtectionVersion , n.ObserverProtectionSignatureVersion , n.ObserverDetection , n.ObserverDetectionTime , n.ActorHost , n.ActorUser , n.ActorProcess , n.ActorResource , n.ActionType , n.TargetHost , n.TargetUser , n.TargetProcess , n.TargetResource , n.ClassificationID , n.ClassificationType , n.ClassificationSeverity , n.ClassificationCategory , n.RemediationType , n.RemediationResult , n.RemediationErrorCode , n.RemediationPendingAction , n.IsActiveMalware , i.IP_Addresses0 as 'SrcAddress' 
    from v_AM_NormalizedDetectionHistory n, System_IP_Address_ARR i, v_RA_System_ResourceNames s, Network_DATA d where n.ObserverHost = s.Resource_Names0 and s.ResourceID = d.MachineID and d.IPEnabled00 = 1 and d.MachineID = i.ItemKey and i.IP_Addresses0 like '%.%.%.%';
  10. Klicken Sie im Teilfenster Abfrage mit der rechten Maustaste und wählen Sie Ausführenaus.

    Wenn die Ansicht erstellt wird, wird die folgende Nachricht im Ergebnisfenster angezeigt:

    Command(s) completed successfully.

Nächste Schritte

Sie können jetzt eine Protokollquelle in IBM QRadarkonfigurieren.