Paramètres de la source du journal JDBC IBM Security Identity Manager pour IBM Security Identity Manager

Si QRadar ne détecte pas automatiquement la source de journal, ajoutez une source de journal IBM® Security Identity Manager sur le QRadar Console à l'aide du protocole IBM Security Identity Manager JDBC .

Lorsque vous utilisez le protocole IBM Security Identity Manager JDBC , vous devez utiliser des paramètres spécifiques.

Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter des événements JDBC à partir d' IBM Security Identity Manager:
Tableau 1. IBM Security Identity Manager JDBC pour IBM Security Identity Manager DSM
Paramètre Valeur
Log Source type IBM Security Identity Manager
Protocol Configuration IBM Security Identity Manager JDBC
Log Source Identifier

Entrez l'adresse IP ou le nom d'hôte de la source de journal comme identificateur des événements provenant de vos unités IBM Security Identity Manager .

Type base de données

Dans la liste Type base de données, sélectionnez une base de données à utiliser pour la source d'événement.

Les options incluent les bases de données suivantes :

  • DB2® -Sélectionnez cette option si DB2 est le type de base de données sur votre dispositif IBM Security Identity Manager . DB2 est le type de base de données par défaut.
  • MSDE -Sélectionnez cette option si MSDE est le type de base de données sur votre dispositif IBM Security Identity Manager .
  • Oracle -Sélectionnez cette option si Oracle est le type de base de données sur votre dispositif IBM Security Identity Manager .
Nom de la base de données

Nom de la base de données à laquelle vous souhaitez vous connecter.

Adresse IP ou nom d'hôte

Entrez l'adresse IP ou le nom d'hôte du dispositif IBM Security Identity Manager .

Port

Entrez le numéro de port utilisé par le serveur de base de données. La valeur par défaut affichée dépend du Type base de donnéessélectionné. La plage valide est comprise entre 1 et 65535. La valeur par défaut pour DB2 est le port 50000.

Le port de configuration JDBC doit correspondre au port d'écoute de la base de données. La base de données doit avoir des connexions TCP entrantes qui sont activées pour communiquer avec QRadar.

Le numéro de port par défaut de toutes les options est :

  • DB2 - 50 000
  • MSDE - 1433
  • Oracle-1521

Si vous définissez une instance de base de données lorsque vous utilisez MSDE comme type de base de données, vous devez laisser le paramètre Port vide dans votre configuration.

Nom d'utilisateur

Entrez le nom d'utilisateur de la base de données. Le nom d'utilisateur peut comporter jusqu'à 255 caractères alphanumériques. Le nom d'utilisateur peut également inclure des traits de soulignement (_).

Mot de passe

Entrez le mot de passe de la base de données.

Le mot de passe peut comporter jusqu'à 255 caractères.

Nom de schéma Entrez ISIMUSER dans la zone Nom du schéma.
Nom de la table

Entrez AUDIT_EVENT comme nom de la table ou de la vue qui inclut les enregistrements d'événement. Si vous modifiez la valeur par défaut de cette zone, les événements ne peuvent pas être correctement collectés par le protocole IBM Security Identity Manager JDBC .

Le nom de la table peut comporter jusqu'à 255 caractères alphanumériques. Le nom de la table peut inclure les caractères spéciaux suivants : symbole dollar ($), symbole de numéro (#), trait de soulignement (_), tiret (-) et point (.).

Sélectionner une liste

Entrez * pour inclure tous les champs du tableau ou de la vue.

Vous pouvez utiliser une liste séparée par des virgules pour définir des zones spécifiques à partir de tables ou de vues, si cela est nécessaire pour votre configuration. La liste doit contenir la zone définie dans le paramètre Comparer la zone. La liste séparée par des virgules peut comporter jusqu'à 255 caractères alphanumériques. La liste peut inclure les caractères spéciaux suivants : symbole dollar ($), symbole de numéro (#), trait de soulignement (_), tiret (-) et point (.).

Zone de comparaison

Entrez TIMESTAMP pour identifier les nouveaux événements ajoutés entre les requêtes envoyées à la table en fonction de leur horodatage.

La zone de comparaison peut contenir jusqu'à 255 caractères alphanumériques. La liste peut inclure les caractères spéciaux suivants : symbole dollar ($), symbole de numéro (#), trait de soulignement (_), tiret (-) et point (.).

Date et heure de début (facultatif)

Configurez la date et l'heure de début de l'interrogation de la base de données.

Le paramètre Date et heure de début doit être au format aaaa-MM-jj HH: mm, HH étant spécifié sur 24 heures. Si la date ou l'heure de début n'est pas spécifiée, l'interrogation commence immédiatement et se répète selon l'intervalle d'interrogation spécifié.

Intervalle d'interrogation

Entrez l'intervalle d'interrogation en secondes. Il correspond à la durée entre les requêtes envoyées à la table de base de données. L'intervalle d'interrogation par défaut est de 30 secondes.

Vous pouvez définir un intervalle d'interrogation plus long en ajoutant à la valeur numérique un H pour les heures ou un M pour les minutes. L'intervalle d'interrogation maximum est de 1 semaine sous tous les formats horaires. Les valeurs numériques sans identificateur H ou M interrogent en secondes.

Régulation des EPS

Nombre maximal d'événements par seconde que QRadar ingère.

Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

La valeur par défaut est 5000.

Domaine d'authentification

Si vous sélectionnez MSDE comme Type base de données, la zone Domaine d'authentification s'affiche. Si votre réseau est configuré pour valider les utilisateurs avec des données d'identification de domaine, vous devez définir un domaine d'authentification Windows. Sinon, laissez cette zone vide.

Le domaine d'authentification doit contenir des caractères alphanumériques. Le domaine peut inclure les caractères spéciaux suivants : trait de soulignement (_), tiret (-) et point (.).

Instance de base de données

Si vous sélectionnez MSDE comme Type base de données, la zone Instance de la base de données s'affiche.

Entrez l'instance à laquelle vous souhaitez vous connecter, si vous avez plusieurs instances de serveur SQL sur un serveur.

Si vous utilisez un port non standard dans votre configuration de base de données, ou si l'accès au port 1434 pour la résolution de la base de données SQL est bloqué, vous devez laisser le paramètre Instance de la base de données vide dans votre configuration.

Utiliser un canal de communication nommé

Si vous sélectionnez MSDE comme Type base de données, la case à cocher Utiliser le canal de communication nommé s'affiche. Par défaut, cette case est désélectionnée.

Cochez cette case pour utiliser une autre méthode qu'une connexion au port TCP/IP.

Lorsque vous utilisez la connexion Named Pipe, le nom d'utilisateur et le mot de passe doivent correspondre au nom d'utilisateur et au mot de passe d'authentification Windows appropriés et non au nom d'utilisateur et au mot de passe de la base de données. Vous devez également utiliser le canal de communication nommé par défaut.

Use NTLMv2

Si vous sélectionnez MSDE comme Type de base de données, la case à cocher Utiliser NTLMv2 s'affiche.

Sélectionner la case à cocher Utiliser NTLMv2pour forcer les connexions MSDE à utiliser le protocole NTLMv2 lorsqu'elles communiquent avec des serveurs SQL exigeant une authentification NTLMv2. La valeur par défaut de la case à cocher est sélectionnée.

Si la case Utiliser NTLMv2 est cochée, elle n'a aucun effet sur les connexions MSDE aux serveurs SQL qui ne nécessitent pas d'authentification NTLMv2.

Nom du cluster de base de données

Si vous sélectionnza la case à cocher Utiliser un canal de communication nommé, le paramètre Nom du cluster de base de données est affiché. Si vous exécutez votre serveur SQL dans un environnement de cluster, définissez le nom du cluster pour que le canal de communication nommé fonctionne correctement.