Opciones de configuración del protocolo Sophos Enterprise Console JDBC

Para recibir sucesos de Sophos Enterprise Console JDBC, configure un origen de registro para utilizar el protocolo Sophos Enterprise Console JDBC.

El protocolo JDBC de Sophos Enterprise Console es un protocolo saliente/activo que combina información de carga útil de registros de control de aplicaciones, registros de control de dispositivos, registros de control de datos, registros de protección contra manipulaciones y registros de cortafuegos en la tabla vEventsCommonData. Si Sophos Enterprise Console no tiene la interfaz de informes de Sophos, puede utilizar el protocolo JDBC estándar para recopilar sucesos de antivirus.

La tabla siguiente describe los parámetros del protocolo Sophos Enterprise Console JDBC:
Tabla 1. Parámetros del protocolo Sophos Enterprise Console JDBC
Parámetro Descripción
Configuración de protocolo Sophos Enterprise Console JDBC
Identificador de origen de registro

Escriba un nombre para el origen de registro. El nombre no puede contener espacios y debe ser exclusivo entre todos los orígenes de registro del tipo de origen de registro configurado para utilizar el protocolo JDBC .

Si el origen de registro recopila sucesos de un único dispositivo que tiene una dirección IP estática o un nombre de host, utilice la dirección IP o el nombre de host del dispositivo como todo o parte del valor Identificador de origen de registro ; por ejemplo, 192.168.1.1 o JDBC192.168.1.1. Si el origen de registro no recopila sucesos de un único dispositivo que tenga una dirección IP estática o un nombre de host, puede utilizar cualquier nombre exclusivo para el valor Identificador de origen de registro ; por ejemplo, JDBC1, JDBC2.

Tipo de base de datos MSDE
Nombre de base de datos El nombre de base de datos debe coincidir con el nombre de base de datos que está especificado en el campo Identificador de origen de registro.
Puerto El puerto predeterminado para MSDE en Sophos Enterprise Console es 1168. El puerto de configuración JDBC debe coincidir con el puerto de escucha de la base de datos Sophos para comunicarse con QRadar. La base de datos Sophos debe permitir conexiones TCP entrantes.

Si se utiliza una Instancia de base de datos con el tipo de base de datos MSDE, debe dejar en blanco el parámetro Puerto.

Dominio de autenticación Si la red no utiliza un dominio, deje en blanco este campo.
Instancia de base de datos La instancia de base de datos, si es necesaria. Las bases de datos MSDE pueden incluir varias instancias de servidor SQL en un solo servidor.

Cuando se utiliza un puerto no estándar para la base de datos o los administradores bloquean el acceso al puerto 1434 para la resolución de bases de datos SQL, el parámetro Instancia de base de datos debe estar en blanco.

Nombre de tabla vEventsCommonData
Lista de selección *
Campo de comparación InsertedAt
Utilizar sentencias preparadas Las sentencias preparadas permiten que el origen de protocolo configure la sentencia SQL y luego ejecute la sentencia SQL muchas veces con parámetros diferentes. Por motivos de seguridad y rendimiento, la mayoría de las configuraciones pueden utilizar sentencias preparadas. Puede deseleccionar esta casilla para utilizar un método alternativo de consulta que no utiliza sentencias precompiladas.
Fecha y hora de inicio Opcional. Fecha y hora en que el protocolo puede comenzar a sondear la base de datos. Si no se define una hora de inicio, el protocolo intenta buscar sucesos después de que se guarde y despliegue la configuración del origen de registro.
Intervalo de sondeo Periodo de tiempo entre consultas a la base de datos. Puede definir un intervalo de sondeo mayor añadiendo una H (de horas) o una M (de minutos) al valor numérico. El intervalo de sondeo máximo es de 1 semana en cualquier formato de hora. Los valores numéricos sin el indicador H ni M denotan un intervalo de sondeo en segundos.
Regulador de EPS

El número máximo de sucesos por segundo que QRadar ingiere.

Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS.

Utilizar comunicación por conducto Si se configura MSDE como tipo de base de datos, los administradores pueden seleccionar esta casilla para utilizar un método alternativo para una conexión de puerto TCP/IP.

Las conexiones de conducto con nombre para bases de datos MSDE requieren que el campo de nombre de usuario y contraseña utilice un nombre de usuario y contraseña de autenticación de Windows y no el nombre de usuario y contraseña de base de datos. La configuración del origen de registro debe utilizar la conexión por conducto predeterminada en la base de datos MSDE.

Nombre de clúster de base de datos Si utiliza el servidor SQL en un entorno de clúster, defina el nombre de clúster para asegurarse de que las comunicaciones por conducto funcionen correctamente.
Utilizar NTLMv2 Obliga a que las conexiones MSDE utilicen el protocolo NTLMv2 con los servidores SQL que necesitan autenticación NTLMv2. De forma predeterminada, esta casilla está seleccionada.

Seleccionar la casilla Utilizar NTLMv2 no interrumpe las comunicaciones para las conexiones MSDE que no necesitan autenticación NTLMv2.