Paramètres de la source de journal JDBC pour Symantec System Center

Si QRadar ne détecte pas automatiquement la source de journal, ajoutez une source de journal Symantec System Center dans QRadar Console à l'aide du protocole JDBC.

Lorsque vous utilisez le protocole JDBC, vous devez utiliser des paramètres spécifiques.

Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter les événements JDBC à partir de Symantec System Center :
Tableau 1. Paramètres de source de journal JDBC pour le module DSM Symantec System Center
Paramètre Valeur
Log Source Name Entrez un nom unique pour la source de journal.
Log Source Description (facultatif). Entrez une description pour la source de journal.
Log Source Type Symantec System Center
Protocol Configuration JDBC
Log Source Identifier

Entrez un nom pour la source de journal. Le nom ne peut pas contenir d'espaces et doit être unique parmi toutes les sources de journal du type de source de journal configuré pour utiliser le protocole JDBC.

Si la source de journal collecte des événements à partir d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, utilisez l'adresse IP ou le nom d'hôte du dispositif en tant que tout ou partie de la valeur Identificateur de source de journal ; par exemple, 192.168.1.1 ou JDBC192.168.1.1. Si la source de journal ne collecte pas les événements d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, vous pouvez utiliser n'importe quel nom unique pour la valeur Identificateur de source de journal ; par exemple, JDBC1, JDBC2.

Database Type

MSDE.

Database Name

Entrez Reporting comme nom de la base de données Symantec System Center.

IP or Hostname

Entrez l'adresse IP ou le nom d'hôte de Symantec System Center SQL Server.

Port

Entrez le numéro de port utilisé par le serveur de base de données. Le port par défaut pour MSDE est 1433.

Le port de configuration JDBC doit correspondre au port d'écoute de la base de données Symantec System Center. La base de données Symantec System Center doit disposer de connexions TCP entrantes activées pour communiquer avec QRadar.

Si vous définissez une instance de base de données lorsque vous utilisez MSDE comme type de base de données, vous devez laisser la zone Port vide dans votre configuration.

Username

Entrez le nom d'utilisateur requis pour accéder à la base de données.

Password

Entrez le mot de passe requis pour accéder à la base de données. Le mot de passe peut comporter jusqu'à 255 caractères.

Confirm Password

Confirmez le mot de passe qui est requis pour accéder à la base de données. Le mot de passe de confirmation doit être identique au mot de passe entré dans la zone Mot de passe.

Authentication Domain Si vous n'avez pas sélectionné Utiliser Microsoft JDBC, Domaine d'authentification est affiché.

Domaine pour MSDE qui est un domaine Windows. Si votre réseau n'utilise pas de domaine, laissez cette zone vide.

Database Instance Instance de base de données, si nécessaire. Les bases de données MSDE peuvent inclure plusieurs instances de serveur SQL sur un serveur.

Lorsqu'un port non standard est utilisé pour la base de données ou que l'accès au port 1434 est bloqué pour la résolution de base de données SQL, le paramètre Database Instance doit être vide dans la configuration de la source de journal.

Table Name

Entrez vw_qradar comme nom de table ou de vue incluant les enregistrements d'événement.

Select List

Entrez * pour répertorier toutes les zones de la table ou de la vue.

Vous pouvez utiliser une liste séparée par des virgules pour définir des tables ou des vues spécifiques, si nécessaire pour votre configuration. La liste séparée par des virgules peut comporter jusqu'à 255 caractères alphanumériques. Elle peut inclure les caractères spéciaux suivants : le symbole du dollar ($), le signe dièse (#), le trait de soulignement (_), le tiret demi-cadratin (-) et le point (.).

Compare Field

Entrez idx comme zone de comparaison. La zone de comparaison permet d'identifier les nouveaux événements qui sont ajoutés à la table entre les requêtes.

Use Prepared Statements Les instructions préparées permettent à la source du protocole JDBC de configurer l'instruction SQL puis de l'exécuter plusieurs fois avec des paramètres différents. Pour des raisons de sécurité et de performance, la plupart des configurations de protocoles JDBC peuvent utiliser des instructions préparées.
Start Date and Time(facultatif). Entrez la date et l'heure de début de l'interrogation de la base de données au format suivant : aaaa-MM-jj HH :mm, où HH est spécifié au format 24 heures. Si la date ou l'heure de début n'est pas spécifiée, l'interrogation commence immédiatement et se répète selon l'intervalle d'interrogation spécifié.
Polling Interval

Entrez l'intervalle d'interrogation, qui correspond à la durée entre les requêtes envoyées à la table d'événements. L'intervalle d'interrogation par défaut est de 10 secondes.

Vous pouvez définir un intervalle d'interrogation plus long en ajoutant à la valeur numérique un H pour les heures ou un M pour les minutes. L'intervalle d'interrogation maximum est de 1 semaine sous tous les formats horaires. Valeurs numériques entrées sans interrogation H ou M en secondes.

EPS Throttle

Nombre maximal d'événements par seconde que QRadar ingère.

Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

La valeur par défaut est 20 000 EPS.

Use Named Pipe Communication Si vous n'avez pas sélectionné Utiliser Microsoft JDBC, Utiliser un canal de communication nommé est affiché.

Désélectionnez la case à cocher Utiliser un canal de communication nommé.

Les bases de données MSDE requièrent que la zone de nom d'utilisateur et de mot de passe utilise un nom d'utilisateur et un mot de passe d'authentification Windows et non le nom d'utilisateur et le mot de passe de la base de données. La configuration de la source de journal doit utiliser la valeur par défaut, à savoir un canal de communication nommé, sur la base de données MSDE.

Database Cluster Name

Si vous avez sélectionné la case à cocher Utiliser un canal de communication nommé, le paramètre Nom du cluster de base de données est affiché. Si vous exécutez votre serveur SQL dans un environnement de cluster, définissez le nom du cluster pour que le canal de communication nommé fonctionne correctement.

Use NTLMv2

Si vous n'avez pas sélectionné Utiliser Microsoft JDBC, Utiliser NTLMv2 est affiché.

Sélectionnez cette option si vous voulez que les connexions MSDE utilisent le protocole NTLMv2 lorsqu'elles communiquent avec des serveurs SQL requérant une authentification NTLMv2. Cette option n'interrompt pas les communications pour les connexions MSDE qui ne requièrent pas l'authentification NTLMv2.

N'interrompt pas les communications pour les connexions MSDE qui ne requièrent pas l'authentification NTLMv2.

Use Microsoft JDBC Si vous souhaitez utiliser le pilote JDBC Microsoft, vous devez activer Utiliser Microsoft JDBC.
Use SSL Sélectionnez cette option si votre connexion prend en charge SSL.
Microsoft SQL Server Hostname Si vous avez sélectionné Utiliser Microsoft JDBC et Utiliser SSL, le paramètre Nom d'hôte de Microsoft SQL Server est affiché.

Vous devez entrer le nom d'hôte du serveur Microsoft SQL.

Pour obtenir la liste complète des paramètres de protocole JDBC et de leurs valeurs, voir c_logsource_JDBCprotocol.html.

Remarque: La sélection d'une valeur supérieure à 5 pour le paramètre Crédibilité permet de pondérez votre source de journal Symantec System Center avec une importance supérieure à celle des autres sources de journal dans QRadar.