JDBC -Protokollquellenparameter für Sophos PureMessage

Wenn QRadar die Protokollquelle nicht automatisch erkennt, fügen Sie unter Verwendung des JDBC -Protokolls eine Sophos PureMessage -Protokollquelle auf dem QRadar Console hinzu.

Wenn Sie das JDBC -Protokoll verwenden, müssen Sie bestimmte Parameter verwenden.

In der folgenden Tabelle sind die Parameter beschrieben, die bestimmte Werte erfordern, um JDBC -Ereignisse von Sophos zu erfassen:
Tabelle 1. JDBC -Protokollquellenparameter für Sophos PureMessage DSM
Parameter Wert
Log Source type Sophos- PureMessage
Protocol Configuration JDBC
Log Source Identifier

Geben Sie einen Namen für die Protokollquelle ein. Der Name darf keine Leerzeichen enthalten und muss unter allen Protokollquellen des Protokollquellentyps, der für die Verwendung des JDBC -Protokolls konfiguriert ist, eindeutig sein.

Wenn die Protokollquelle Ereignisse von einer einzelnen Appliance erfasst, die über eine statische IP-Adresse oder einen Hostnamen verfügt, verwenden Sie die IP-Adresse oder den Hostnamen der Appliance als Wert für die Protokollquellenkennung , z. B. 192.168.1.1 oder JDBC192.168.1.1. Wenn die Protokollquelle keine Ereignisse von einer einzelnen Appliance mit einer statischen IP-Adresse oder einem Hostnamen erfasst, können Sie einen beliebigen eindeutigen Namen als Wert für Protokollquellenkennung verwenden, z. B. JDBC1, JDBC2.

Database Type MSDE
Database Name Geben Sie savexquarein.
Table Name Geben Sie siem_view als Namen der Tabelle oder Sicht ein, die die Ereignisdatensätze enthält.
Compare Field Geben Sie IDein.
Anmerkung: Sie müssen die Datenbankkonfigurationseinstellungen auf Ihrem Sophos-Gerät PureMessage überprüfen, um die Parameter zu definieren, die für die Konfiguration von Sophos PureMessage DSM in QRadarerforderlich sind.

Eine vollständige Liste der JDBC -Protokollparameter und ihrer Werte finden Sie unter JDBC -Protokollkonfigurationsoptionen.