Paramètres de source de journal JDBC Microsoft Endpoint Protection pour les requêtes de base de données prédéfinies

Les administrateurs qui ne sont pas autorisés à créer une vue de base de données en raison de restrictions de règles peuvent collecter des événements Microsoft Endpoint Protection avec une source de journal JDBC qui utilise des requêtes prédéfinies.

Les requêtes prédéfinies sont des instructions personnalisées qui peuvent joindre des données de tables distinctes lorsque la base de données est interrogée par le protocole JDBC. Pour interroger correctement les données d'audit de la base de données Microsoft Endpoint Protection, créez un nouvel utilisateur ou fournissez à la source de journal les données d'identification de l'utilisateur existantes. Pour plus d'informations sur la création d'un compte utilisateur, voir le site Web Microsoft (https://www.microsoft.com).

Restriction: Si vous utilisez la ségrégation de réseau pour séparer les réseaux, l'utilisation d'une requête prédéfinie peut entraîner des événements en double. Utilisez votre propre requête.

Lorsque vous utilisez le protocole JDBC, vous devez utiliser des paramètres spécifiques.

Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter des événements JDBC à partir de Microsoft Endpoint Protection:
Tableau 1. JDBC de Microsoft Endpoint Protection

Paramètre

Descriptif

Nom de la source de journal Entrez un nom unique pour la source de journal.
Description de la source de journal (facultatif) Entrez une description pour la source de journal.
Type de source de journal Microsoft Endpoint Protection
Configuration du protocole JDBC
Identificateur de source de journal

Entrez un nom pour la source de journal. Le nom ne peut pas contenir d'espaces et doit être unique parmi toutes les sources de journal du type de source de journal configuré pour utiliser le protocole JDBC.

Si la source de journal collecte des événements à partir d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, utilisez l'adresse IP ou le nom d'hôte du dispositif en tant que tout ou partie de la valeur Identificateur de source de journal ; par exemple, 192.168.1.1 ou JDBC192.168.1.1. Si la source de journal ne collecte pas les événements d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, vous pouvez utiliser n'importe quel nom unique pour la valeur Identificateur de source de journal ; par exemple, JDBC1, JDBC2.

Type base de données

MSDE

Nom de la base de données Nom de la base de données à laquelle vous souhaitez vous connecter.
Adresse IP ou nom d'hôte

Entrez l'adresse IP ou le nom d'hôte de Microsoft Endpoint Protection SQL Server.

Port

Entrez le numéro de port utilisé par le serveur de base de données. Le port par défaut pour MSDE est 1433.

Le port de configuration JDBC doit correspondre au port d'écoute de la base de données Microsoft Endpoint Protection. La base de données Microsoft Endpoint Protection doit disposer de connexions TCP entrantes qui sont activées pour communiquer avec QRadar.

Si vous définissez une instance de base de données lorsque vous utilisez MSDE comme type de base de données, vous devez laisser la zone Port vide dans votre configuration.

Nom d'utilisateur

Entrez le nom d'utilisateur que la source de journal peut utiliser pour accéder à la base de données Microsoft Endpoint Protection.

Mot de passe

Entrez le mot de passe que la source de journal peut utiliser pour accéder à la base de données Microsoft Endpoint Protection.

Le mot de passe peut comporter jusqu'à 255 caractères.

Confirmer le mot de passe

Confirmez le mot de passe qui est requis pour accéder à la base de données. Le mot de passe de confirmation doit être identique au mot de passe entré dans la zone Mot de passe.

Domaine d'authentification

Si vous n'avez pas sélectionné Utiliser Microsoft JDBC, Domaine d'authentification est affiché.

Si vous sélectionnez MSDE comme Type de base de données et que la base de données est configurée pour l'authentification Windows, vous devez renseigner la zone Domaine d'authentification . Sinon, laissez cette zone vide.

Instance de base de données

Si vous disposez de plusieurs instances de serveur SQL sur votre serveur de base de données, entrez l'instance de base de données.

Si vous utilisez un port non standard dans votre configuration de base de données ou que vous bloquez l'accès au port 1434 pour la résolution de la base de données SQL, vous devez laisser le paramètre Instance de la base vide dans votre configuration.

Requête prédéfinie Dans la liste, sélectionnez Microsoft Endpoint Protection.
Nom de la table Nom du tableau ou de la vue incluant les enregistrements d'événements. Le nom du tableau peut inclure les caractères spéciaux suivants : dollar ($), dièse (#), trait de soulignement (_), tiret (-) et point (.).
Sélectionner une liste Liste des zones à inclure lors de l'interrogation d'événements dans le tableau. Vous pouvez utiliser une liste séparée par des virgules ou taper un astérisque (*) pour sélectionner tous les champs de la table ou de la vue. Si une liste séparée par des virgules est définie, la liste doit contenir la zone définie sous Compare Field.
Zone de comparaison Zone de valeur numérique ou d'horodatage du tableau ou de la vue identifiant les nouveaux événements ajoutés au tableau entre chaque requête. Elle permet au protocole d'identifier les événements ayant été précédemment interrogés afin d'éviter la duplication des événements.
Utiliser les instructions préparées

Cochez la case Utiliser les instructions préparées .

Les instructions préparées permettent à la source du protocole JDBC de configurer l'instruction SQL une fois, puis de l'exécuter plusieurs fois avec des paramètres différents. Pour des raisons de sécurité et de performances, il est conseillé d'utiliser des instructions préparées.

Si vous décochez cette case, vous devez utiliser une autre méthode d'interrogation qui n'utilise pas d'instructions précompilées.

Date et heure de début (facultatif)

Entrez la date et l'heure de début de l'interrogation de la base de données.

Le paramètre Date et heure de début doit être au format aaaa-MM-jj HH: mm, HH étant spécifié sur 24 heures. Si la date ou l'heure de début n'est pas spécifiée, l'interrogation commence immédiatement et se répète selon l'intervalle d'interrogation spécifié.

Intervalle d'interrogation

Entrez l'intervalle d'interrogation, qui correspond à la durée entre les requêtes envoyées à la table d'événements. L'intervalle d'interrogation par défaut est de 10 secondes.

Vous pouvez définir un intervalle d'interrogation plus long en ajoutant à la valeur numérique un H pour les heures ou un M pour les minutes. L'intervalle d'interrogation maximum est de 1 semaine sous tous les formats horaires. Valeurs numériques entrées sans interrogation H ou M en secondes.

Régulation des EPS

Nombre maximal d'événements par seconde que QRadar ingère.

Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

La plage valide est comprise entre 100 et 20 000.

Utiliser un canal de communication nommé

Si vous n'avez pas sélectionné Utiliser Microsoft JDBC, Utiliser un canal de communication nommé est affiché.

Les bases de données MSDE requièrent la zone de nom d'utilisateur et de mot de passe pour utiliser un nom d'utilisateur et un mot de passe d'authentification Windows et non le nom d'utilisateur et le mot de passe de la base de données. La configuration de la source de journal doit utiliser la valeur par défaut, à savoir un canal de communication nommé, sur la base de données MSDE.

Nom du cluster de base de données

Si vous avez sélectionné la case à cocher Utiliser un canal de communication nommé, le paramètre Nom du cluster de base de données est affiché. Si vous exécutez votre serveur SQL dans un environnement de cluster, définissez le nom du cluster pour que le canal de communication nommé fonctionne correctement.

Use NTLMv2

Si vous n'avez pas sélectionné Utiliser Microsoft JDBC, Utiliser NTLMv2 est affiché.

Cochez la case Utiliser NTLMv2.

Sélectionnez cette option si vous voulez que les connexions MSDE utilisent le protocole NTLMv2 lorsqu'elles communiquent avec des serveurs SQL requérant une authentification NTLMv2. La valeur par défaut de la case à cocher est sélectionnée.

Si la case Utiliser NTLMv2 est cochée, elle n'a aucun effet sur les connexions MSDE aux serveurs SQL qui ne nécessitent pas d'authentification NTLMv2.

Utiliser Microsoft JDBC

Si vous souhaitez utiliser le pilote JDBC Microsoft, vous devez activer Utiliser Microsoft JDBC.

Utiliser SSL Si votre connexion prend en charge la communication SSL, sélectionnez Utiliser SSL. Cette option nécessite une configuration supplémentaire sur votre base de données Endpoint Protection ; en outre, les administrateurs doivent configurer des certificats sur les deux dispositifs.
Nom d'hôte de Microsoft SQL Server Si vous avez sélectionné Utiliser Microsoft JDBC et Utiliser SSL, le paramètre Nom d'hôte de Microsoft SQL Server est affiché.

Vous devez entrer le nom d'hôte du serveur Microsoft SQL.

Pour obtenir la liste complète des paramètres de protocole JDBC et de leurs valeurs, voir c_logsource_JDBCprotocol.html.