Microsoft Endpoint Protection
Microsoft Endpoint Protection DSM for IBM QRadar collecte les événements de détection des logiciels malveillants.
QRadar collecte les événements de détection des logiciels malveillants à l'aide du protocole JDBC. L'ajout d'événements de détection de logiciels malveillants à QRadar permet de surveiller et de détecter les ordinateurs infectés par des logiciels malveillants dans votre déploiement.
Les événements de détection de logiciels malveillants incluent les types d'événement suivants :
- Nom du site et source à partir de laquelle le logiciel malveillant a été détecté.
- Nom de la menace, ID de menace et gravité.
- ID utilisateur associé à la menace.
- Type d'événement, horodatage et action de nettoyage effectuée sur le logiciel malveillant.
Présentation de la configuration
Microsoft Endpoint Protection DSM utilise JDBC pour interroger une base de données SQL afin de détecter les données d'événement de détection de logiciel malveillant. Ce DSM n'effectue pas de reconnaissance automatique. Pour intégrer Microsoft Endpoint Protection à QRadar, procédez comme suit:
- Si votre base de données n'est pas configurée avec Predefined Query, créez une vue de base de données SQL pour QRadar® avec les données des événements de détection de logiciels malveillants.
- Configurez une source de journal JDBC pour interroger les événements de la base de données Microsoft Endpoint Protection. Pour plus d'informations sur la configuration des paramètres de source de journal JDBC pour Microsoft Endpoint Protection, voir Microsoft Endpoint Protection JDBC pour les requêtes de base de données prédéfinies.
- Vérifiez qu'aucune règle de pare-feu ne bloque la communication entre QRadar et la base de données associée à Microsoft Endpoint Protection.