Observe IT JDBC
IBM QRadar DSM for ObserveIT JDBC recopila sucesos JDBC de ObserveIT.
| Especificación | Valor |
|---|---|
| Fabricante | ObserveIT |
| Producto | ObserveIT JDBC |
| Nombre de RPM de DSM | DSM-ObserveIT-QRadar_Version-Build_Number.noarch.rpm |
| Versiones soportadas | V5.7 |
| Protocolo | ObserveIT JDBC Protocolo de archivo de registro |
| Sucesos registrados de QRadar | Los siguientes tipos de sucesos están soportados por ObserveIT JDBC:
El protocolo de archivos de registro da soporte a la actividad del usuario en los registros LEEF. |
| ¿Descubierto automáticamente? | Nee |
| ¿Incluye identidad? | Sí |
| ¿Incluye propiedades personalizadas? | Nee |
| Más información | Sitio web deObserveIT (http://www.observeit-sys.com) |
- Si las actualizaciones automáticas no están activadas, descargue e instale las versiones más recientes de los siguientes RPM desde el IBM® en su QRadar
Console:
- ObserveIT JDBC DSM RPM
- RPM DSM DSMCommon
- ObserveIT JDBC PROTOCOLO RPM
- JDBC RPM DE PROTOCOLO
- Asegúrese de que el sistema ObserveIT esté instalado y de que se pueda acceder a la base de datos de SQL Server a través de la red.
- Para cada servidor ObserveIT que desee integrar, cree un origen de registro en QRadar
Console. Configure todos los parámetros necesarios. Utilice estas tablas para configurar parámetros específicos de ObserveIT :
Tabla 2. ObserveIT JDBC Parámetro Descripción Tipo de origen de registro ObserveIT Configuración de protocolo ObserveIT JDBC Identificador de origen de registro Escriba un nombre para el origen de registro. El nombre no puede contener espacios y debe ser exclusivo entre todos los orígenes de registro del tipo de origen de registro configurado para utilizar el protocolo JDBC .
Si el origen de registro recopila sucesos de un único dispositivo que tiene una dirección IP estática o un nombre de host, utilice la dirección IP o el nombre de host del dispositivo como todo o parte del valor Identificador de origen de registro ; por ejemplo, 192.168.1.1 o JDBC192.168.1.1. Si el origen de registro no recopila sucesos de un único dispositivo que tenga una dirección IP estática o un nombre de host, puede utilizar cualquier nombre exclusivo para el valor Identificador de origen de registro ; por ejemplo, JDBC1, JDBC2.
Nombre de base de datos ObserveIT IP o nombre de host La dirección IP o el nombre de host del sistema ObserveIT . Puerto El puerto en el host ObserveIT . El valor predeterminado es 1433. Nombre de usuario El nombre de usuario necesario para conectarse a la base de datos MS SQL de ObserveIT Contraseña La contraseña necesaria para conectarse a la base de datos MS SQL de ObserveIT . Fecha y hora de inicio Utilice el formato aaaa-MM-dd HH: mm. Intervalo de sondeo La frecuencia con la que se sondea la base de datos. Regulador de EPS El número máximo de sucesos por segundo que QRadar ingiere.
Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS.
Tabla 3. Parámetros de protocolo de archivo de registro Parámetro Descripción Configuración de protocolo Archivo de registro Identificador de origen de registro La dirección IP del origen de registro. Este valor debe coincidir con el valor que se ha configurado en el parámetro IP remota o nombre de host . El valor Identificador de origen de registro debe ser exclusivo para el tipo de origen de registro. Tipo de servicio En la lista, seleccione el protocolo que desea utilizar al recuperar archivos de registro de un servidor remoto. El valor predeterminado es SFTP.
SFTP-Protocolo de transferencia de archivos SSH
FTP - File Transfer Protocol
SCP-Copia segura
El protocolo subyacente que recupera los archivos de registro para el tipo de servicio SCP y SFTP requiere que el servidor especificado en el campo IP remota o nombre de host tenga habilitado el subsistema SFTP.
IP remota o nombre de host La dirección IP o el nombre de host del dispositivo que almacena los archivos de registro de sucesos. Puerto remoto Si el host remoto utiliza un número de puerto no estándar, debe ajustar el valor de puerto para recuperar sucesos. Usuario remoto El nombre de usuario necesario para iniciar sesión en el host que contiene los archivos de sucesos. El nombre de usuario puede tener hasta 255 caracteres de longitud. Contraseña remota La contraseña necesaria para iniciar la sesión en el host. Confirmar contraseña Confirmación de la contraseña necesaria para iniciar sesión en el host. Archivos de claves SSH Vía de acceso del archivo de claves SSH, si el sistema está configurado para utilizar la autenticación de clave. Cuando se utiliza un archivo de claves SSH, el campo Contraseña remota no se tiene en cuenta. Remote Directory Para FTP, si los archivos de registro residen en el directorio de inicio del usuario remoto, puede dejar en blanco el campo de directorio remoto. Un campo directorio remoto en blanco da soporte a sistemas en los que está restringido un cambio en el mandato de directorio de trabajo (CWD). Archivo remoto SCP Si ha seleccionado SCP como Tipo de servicio, debe escribir el nombre de archivo del archivo remoto. Recursivo Esta opción no se tiene en cuenta para transferencias de archivos SCP. Patrón de archivo FTP Expresión regular (regex) necesaria para identificar los archivos que se deben descargar desde el host remoto. Modalidad de transferencia FTP Para las transferencias ASCII mediante FTP, debe seleccionar NONE en el campo Procesador y LINEBYLINE en el campo Generador de sucesos. Hora de inicio La hora del día en la que desea que empiece el proceso. Por ejemplo, escriba 12:00 AM para planificar el protocolo de archivo de registro para recopilar archivos de sucesos a medianoche. Este parámetro funciona con el valor de recurrencia para establecer cuándo y con qué frecuencia se explora el Directorio remoto en busca de archivos. Escriba la hora de inicio, basada en un reloj de 12 horas, con el formato siguiente: HH:MM <AM/PM>. Recurrencia Intervalo de tiempo que determina la frecuencia con que se explora el directorio remoto en busca de nuevos archivos de registro de sucesos. El intervalo de tiempo puede incluir valores en horas (H), minutos (M) o días (D). Por ejemplo, una recurrencia de 2H explora el directorio remoto cada 2 horas. Ejecutar al guardar Inicia la importación del archivo de registro inmediatamente después de guardar la configuración del origen de registro. Cuando se selecciona esta casilla, se borra la lista de archivos descargados y procesados anteriormente. Después de la importación del primer archivo, el protocolo de archivo de registro sigue la planificación de hora de inicio y recurrencia que ha definido el administrador. Regulador de EPS El número máximo de sucesos por segundo que QRadar ingiere.
Si el origen de datos supera el regulador EPS, la recopilación de datos se retrasa. Los datos se siguen recopilando y, a continuación, se ingieren cuando el origen de datos deja de superar el regulador EPS.
Procesador Los procesadores permiten que QRadar expanda los archivadores de archivos de sucesos y procese el contenido de los sucesos. QRadar procesa los archivos sólo después de que se hayan descargado. QRadar puede procesar archivos en formato de archivado zip, gzip, taro tar+gzip . Ignorar archivos procesados anteriormente Realiza un seguimiento e ignora los archivos procesados por el protocolo de archivo de registro. QRadar examina los archivos de registro en el directorio remoto para determinar si el protocolo de archivo de registro ha procesado previamente un archivo. Si se detecta un archivo procesado anteriormente, el protocolo de archivo de registro no descarga el archivo para su proceso. Se descargan todos los archivos que no se han procesado anteriormente. Esta opción sólo se aplica a los tipos de servicio FTP y SFTP. ¿Cambiar directorio local? Cambia el directorio local en el recopilador de sucesos de destino para almacenar registros de sucesos antes de que se procesen. Directorio local El directorio local en el recopilador de sucesos de destino. El directorio debe existir para que el protocolo de archivo de registro pueda intentar recuperar sucesos. Codificación de archivo Codificación de caracteres que es utilizada por en los sucesos contenidos en el archivo de registro. Separador de carpetas Carácter que se utiliza para separar carpetas del sistema operativo. La mayoría de las configuraciones pueden utilizar el valor predeterminado del campo Separador de carpetas. Este campo está pensado para los sistemas operativos que utilizan un carácter diferente para separar carpetas. Por ejemplo, los puntos que separan carpetas en sistemas principales.