Paramètres de la source de journal JDBC pour Sybase ASE
Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal Sybase ASE sur QRadar Console à l'aide du protocole JDBC.
Lorsque vous utilisez le protocole JDBC, vous devez utiliser des paramètres spécifiques.
| Paramètre | Valeur |
|---|---|
| Log Source Name | Entrez un nom unique pour la source de journal. |
| Log Source Description | Entrez une description pour la source de journal. |
| Log Source Type | Sybase ASE |
| Protocol Configuration | JDBC |
| Log Source Identifier | Entrez un nom pour la source de journal. Le nom ne peut pas contenir d'espaces et doit être unique parmi toutes les sources de journal du type de source de journal configuré pour utiliser le protocole JDBC. Si la source de journal collecte des événements à partir d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, utilisez l'adresse IP ou le nom d'hôte du dispositif en tant que tout ou partie de la valeur Identificateur de source de journal ; par exemple, 192.168.1.1 ou JDBC192.168.1.1. Si la source de journal ne collecte pas les événements d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, vous pouvez utiliser n'importe quel nom unique pour la valeur Identificateur de source de journal ; par exemple, JDBC1, JDBC2. |
| Database Type | Sybase |
| Database Name | Nom de la base de données à laquelle vous souhaitez vous connecter. |
| IP or Hostname | Adresse IP ou nom d'hôte du serveur de base de données. |
| Port | Entrez le port JDBC. Le port JDBC doit correspondre au port d'écoute configuré sur la base de données distante. La base de données doit autoriser les connexions TCP entrantes. La plage valide est comprise entre 1 et 65535. Les valeurs par défaut sont les suivantes :
Si une instance de base de données est utilisée avec le type de base de données MSDE, vous devez laisser la zone Port vide. |
| Username | Un compte utilisateur pour QRadar dans la base de données. |
| Password | Mot de passe requis pour la connexion à la base de données. |
| Confirm Password | Mot de passe requis pour la connexion à la base de données. |
| Predefined Query | Sélectionnez une requête de base de données prédéfinie pour la source de journal. Si une requête prédéfinie n'est pas disponible pour le type de source de journal, les administrateurs peuvent sélectionner l'option Aucune . |
| Table Name | Nom du tableau ou de la vue incluant les enregistrements d'événements. Le nom du tableau peut inclure les caractères spéciaux suivants : dollar ($), dièse (#), trait de soulignement (_), tiret (-) et point (.). |
| Select List | Liste des zones à inclure lors de l'interrogation d'événements dans le tableau. Vous pouvez utiliser une liste séparée par des virgules ou taper un astérisque (*) pour sélectionner tous les champs de la table ou de la vue. Si une liste séparée par des virgules est définie, la liste doit contenir la zone définie sous Compare Field. |
| Compare Field | Zone de valeur numérique ou d'horodatage du tableau ou de la vue identifiant les nouveaux événements ajoutés au tableau entre chaque requête. Elle permet au protocole d'identifier les événements ayant été précédemment interrogés afin d'éviter la duplication des événements. |
| Use Prepared Statements | Les instructions préparées permettent à la source du protocole JDBC de configurer l'instruction SQL puis de l'exécuter plusieurs fois avec des paramètres différents. Pour des raisons de sécurité et de performance, la plupart des configurations de protocoles JDBC peuvent utiliser des instructions préparées. |
| Start Date and Time | Entrez la date et l'heure de début de l'interrogation de la base de données au format suivant : aaaa-MM-jj HH :mm, où HH est spécifié au format 24 heures. Si la date ou l'heure de début n'est pas spécifiée, l'interrogation commence immédiatement et se répète selon l'intervalle d'interrogation spécifié. |
| Polling Interval | Entrez l'intervalle entre les requêtes envoyées à la table d'événement. Pour définir un intervalle d'interrogation plus long, ajoutez H pour les heures ou M pour les minutes à la valeur numérique. L'intervalle d'interrogation maximal est d'une semaine. |
| EPS Throttle | Nombre maximal d'événements par seconde que QRadar ingère. Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS. La plage valide est comprise entre 100 et 20 000. |
| Enabled | Sélectionnez cette case pour activer la source de journal. Par défaut, cette case est cochée. |
| Credibility | Dans la liste, sélectionnez la Crédibilité de la source de journal. La plage de valeurs possibles est comprise entre 0 et 10. La crédibilité indique l'intégrité d'un événement ou d'une infraction telle que définie par le classement de crédibilité des périphériques source. La crédibilité augmente si plusieurs sources rapportent le même événement. La valeur par défaut est 5. |
| Target Event Collector | Sélectionnez le fichier Collecteur d'événements cible à utiliser comme cible pour la source de journal. |
| Coalescing Events | Cochez la case Évènements de coalescence pour permettre à la source de journal de coalescer (regrouper) les évènements. Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Evénements de coalescence à partir des paramètres système dans QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal. |
| Store Event Payload | Cochez la case Stocker le contenu de l'événement pour activer la source de journal afin de stocker les informations de contenu de l'événement. Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Stocker le contenu de l'événement à partir des paramètres système dans QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal. |