Configuración de la vista de base de datos para Sophos Enterprise Console

Para recopilar sucesos en IBM QRadar, debe configurar una vista de base de datos en el dispositivo Sophos Enterprise Console.

Procedimiento

  1. Inicie sesión en la interfaz de línea de mandatos (CLI) del dispositivo Sophos Enterprise Console.
  2. Escriba el mandato siguiente para crear una vista personalizada en la base de datos de Sophos para dar soporte a QRadar:
    CREATE VIEW threats_view AS SELECT t.ThreatInstanceID, t.ThreatType, t.FirstDetectedAt, c.Name, c.LastLoggedOnUser, c.IPAddress, c.DomainName, c.OperatingSystem, c.ServicePack, t.ThreatSubType, t.Priority, t.ThreatLocalID, t.ThreatLocalIDSource, t.ThreatName, t.FullFilePathCheckSum, t.FullFilePath, t.FileNameOffset, t.FileVersion, t.CheckSum, t.ActionSubmittedAt, t.DealtWithAt, t.CleanUpable, t.IsFragment, t.IsRebootRequired, t.Outstanding, t.Status, InsertedAt FROM <Database Name>.dbo.ThreatInstancesAll t, <Database Name>.dbo.Computers c WHERE t.ComputerID = c.ID;

    Where <Nombre de la base de datos> is the name of the Sophos database.

    Importante: El nombre de la base de datos no debe contener espacios.

Qué hacer a continuación

Después de crear la vista personalizada, debe configurar QRadar para recibir información de sucesos que utilice el protocolo JDBC o el protocolo JDBC de Sophos Enterprise Console.