DRM empresarial Fasoo

IBM QRadar DSM for Fasoo Enterprise DRM (Digital Rights Management) recopila registros de un dispositivo Fasoo Enterprise DRM.

En la tabla siguiente se describen las especificaciones para el DSM Fasoo Enterprise DRM:
Tabla 1. Especificaciones de Fasoo Enterprise DRM DSM
Especificación Valor
Fabricante Fasoo
Nombre de DSM DRM empresarial Fasoo
Nombre de archivo RPM DSM-FasooFED-QRadar_version-build_number.noarch.rpm
Versiones soportadas 5.0
Protocolo JDBC
Formato del evento par nombre-valor (NVP)
Tipos de sucesos registrados

Sucesos de uso

¿Descubierto automáticamente? Nee
¿Incluye identidad? Nee
¿Incluye propiedades personalizadas? Nee
Más información Sitio web de Fasoo (http://en.fasoo.com/Fasoo-Enterprise-DRM)
Para integrar Fasoo Enterprise DRM con QRadar, realice los pasos siguientes:
  1. Si las actualizaciones automáticas no están activadas, descargue e instale la versión más reciente de los siguientes RPM desde el IBM® en su QRadar Console:
    • RPM de protocolo de JDBC
    • RPM DSMCommon
    • FasooFED RPM de DSM
  2. Configure un origen de registro para conectarse a la base de datos Fasoo Enterprise DRM y recuperar el suceso.
  3. Añada un origen de registro Fasoo Enterprise DRM en la consola de QRadar . La tabla siguiente describe los parámetros que requieren valores específicos para recopilar sucesos de Fasoo Enterprise DRM:
    Tabla 2. Parámetros de origen de registro de Fasoo Enterprise DRM JDBC
    Parámetro Valor
    Tipo de origen de registro DRM empresarial Fasoo
    Configuración de protocolo JDBC
    Identificador de origen de registro

    Escriba un nombre para el origen de registro. El nombre no puede contener espacios y debe ser exclusivo entre todos los orígenes de registro del tipo de origen de registro que se ha configurado para utilizar el protocolo JDBC .

    Si el origen de registro recopila sucesos de un único dispositivo que tiene una dirección IP estática o un nombre de host, utilice la dirección IP o el nombre de host del dispositivo como todo o parte del valor Identificador de origen de registro ; por ejemplo, 192.168.1.1 o JDBC192.168.1.1. Si el origen de registro no recopila sucesos de un único dispositivo que tenga una dirección IP estática o un nombre de host, puede utilizar cualquier nombre exclusivo para el valor Identificador de origen de registro ; por ejemplo, JDBC1, JDBC2.

    Tipo de base de datos

    En la lista, seleccione el tipo de base de datos Fasoo Enterprise DRM.

    Nombre de base de datos El nombre de la base de datos Fasoo Enterprise DRM.
    IP o nombre de host La dirección IP o el nombre de host del servidor de bases de datos Fasoo Enterprise DRM.
    Puerto Número de puerto que es utilizado por el servidor de bases de datos.
    Nombre de usuario El nombre de usuario necesario para conectarse a la base de datos.
    Contraseña La contraseña necesaria para conectarse a la base de datos. La contraseña puede tener hasta 255 caracteres de longitud.
    Confirmar contraseña La contraseña de confirmación debe ser idéntica a la contraseña que ha escrito para el parámetro Contraseña .
    Dominio de autenticación Si no ha seleccionado Utilizar Microsoft JDBC, se muestra Dominio de autenticación .

    El dominio para MSDE que es un dominio de Windows. Si la red no utiliza un dominio, deje en blanco este campo.

    Instancia de base de datos La instancia de base de datos, si es necesaria. Las bases de datos MSDE pueden incluir varias instancias de servidor SQL en un solo servidor.

    Cuando se utiliza un puerto no estándar para la base de datos o el acceso al puerto 1434 está bloqueado para la resolución de bases de datos SQL, el parámetro Instancia de base de datos debe estar en blanco en la configuración del origen de registro.

    Consulta predefinida (Opcional)

    Seleccione una consulta de base de datos predefinida para el origen de registro. Si una consulta predefinida no está disponible para el tipo de origen de registro, los administradores pueden seleccionar la opción ninguno .

    Nombre de tabla ver_fut_log

    El nombre de la vista que incluye los registros de sucesos.

    Lista de selección Escriba un asterisco (*) para seleccionar todos los campos de la tabla o vista.

    Lista de campos que se deben incluir cuando la tabla busca sucesos.

    Campo de comparación fecha_registro

    El Campo de comparación se utiliza para identificar nuevos sucesos que se añaden entre consultas a la tabla.

    Fecha y hora de inicio (Opcional) Escriba la fecha y hora de inicio para el sondeo de base de datos en el formato siguiente: aaaa-MM-dd HH:mm, con HH especificado utilizando un reloj de 24 horas. Si la fecha u hora de inicio no está clara, el sondeo empieza inmediatamente y se repite en el intervalo de sondeo especificado.
    Utilizar sentencias preparadas Marque el recuadro de selección si desea utilizar sentencias preparadas.

    Las sentencias preparadas permiten que el origen de protocolo JDBC configure la sentencia SQL y luego ejecute la sentencia SQL muchas veces con parámetros diferentes. Por motivos de seguridad y rendimiento, la mayoría de las configuraciones de protocolo JDBC pueden utilizar sentencias preparadas.

    Intervalo de sondeo Periodo de tiempo entre consultas a la tabla de sucesos. El intervalo de sondeo predeterminado es 10 segundos. Puede definir un intervalo de sondeo más largo añadiendo H para horas o M para minutos al valor numérico. El intervalo de sondeo máximo es de 1 semana en cualquier formato de hora. Valores numéricos que se especifican sin un sondeo H o M en segundos.
    Regulador de EPS

    El número máximo de sucesos por segundo que QRadar ingiere.

    Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS.

    El valor predeterminado es 20.000 EPS.

    Utilizar comunicación por conducto

    Si no ha seleccionado Utilizar Microsoft JDBC, se muestra Utilizar comunicación de conducto con nombre .

    Las bases de datos MSDE requieren el campo de nombre de usuario y contraseña para utilizar un nombre de usuario y contraseña de autenticación de Windows y no el nombre de usuario y contraseña de base de datos. La configuración de origen de registro debe utilizar el valor predeterminado denominado pipe en la base de datos MSDE.
    Nombre de clúster de base de datos Si ha seleccionado Utilizar comunicación de conducto con nombre, se muestra el parámetro Base de datos . Si está ejecutando el servidor SQL en un entorno de clúster, defina el nombre de clúster para asegurarse de que la comunicación de conducto con nombre funciona correctamente.
    Utilizar NTLMv2

    Si no ha seleccionado Utilizar Microsoft JDBC, se muestra Utilice NTLMv2 .

    Seleccione esta opción si desea que las conexiones MSDE utilicen el protocolo NTLMv2 cuando se comuniquen con servidores SQL que requieren autenticación NTLMv2 . Esta opción no interrumpe las comunicaciones para conexiones MSDE que no requieren autenticación NTLMv2 .

    No interrumpe las comunicaciones para conexiones MSDE que no requieren autenticación NTLMv2 .

    Utilizar Microsoft JDBC Si desea utilizar el controlador de Microsoft JDBC , debe habilitar Utilizar Microsoft JDBC.
    Utilizar SSL Seleccione esta opción si la conexión da soporte a SSL.
    Nombre de host de Microsoft SQL Server Si ha seleccionado Utilizar Microsoft JDBC y Utilizar SSL, se muestra el parámetro Nombre de host de Microsoft SQL Server .

    Debe escribir el nombre de host para Microsoft SQL Server.

    Para obtener más información sobre cómo configurar los parámetros de JDBC , consulte c_logsource_JDBCprotocol.html

  4. Verifique que QRadar se ha configurado correctamente.
    La tabla siguiente muestra un mensaje de suceso normalizado de ejemplo de Fasoo Enterprise DRM:
    Tabla 3. Mensaje de ejemplo de Fasoo Enterprise DRM
    Nombre de suceso Categoría de bajo nivel Mensaje de registro de ejemplo
    Edición-correcta Actividad de actualización satisfactoria
    
    log_id: "xxxxxxxxxxxxxxxxxxxxxx"	log_date: "2016-03-21 14:17:36.000"	log_type: "1"	product: "1"	purpose: "16"	usage_result: "1"	license_status: "0"	ip: "<Numeric>"	user_code: "usercode"	user_name: "username"	user_dept_code: "xxxxxxxxxxxxxxxxxxxx"	user_dept_name: "userdeptname"	position_code: "P001"	position_name: "Employee"	content_code: "xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx"	current_content_name: "New Microsoft PowerPoint Presentation.pptx"	content_name: "New Microsoft PowerPoint Presentation.pptx"	sec_level_code: "xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx"	sec_level_name: "Basic"	system_code: "NULL"	system_name: "NULL"	owner_code: "ownercode"	owner_name: "ownername"	owner_dept_code: "xxxxxxxxxxxxxxxxxxxx"	owner_dept_name: "ownerdeptname"	content_create-date: "2016-03-21 03:41:28.000"       entry_date: "2016-03-21 13:18:26.670"