Fasoo Enterprise DRM
Le DSM IBM QRadar pour Fasoo Enterprise DRM (Digital Rights Management) collecte les journaux à partir d'un périphérique DRM Fasoo Enterprise.
| Spécification | Valeur |
|---|---|
| Fabricant | Fasoo |
| Nom du DSM | Fasoo Enterprise DRM |
| Nom du fichier RPM | DSM-FasooFED-QRadar_version-build_number.noarch.rpm |
| Versions prises en charge | 5.0 |
| Protocole | JDBC |
| Format d'événement | Paire nom-valeur (NVP) |
| Types d'événements enregistrés | Evénements d'utilisation |
| Reconnu automatiquement ? | Non |
| Inclut l'identité ? | Non |
| Inclut les propriétés personnalisées ? | Non |
| Informations complémentaires | Site Web Fasoo (http://en.fasoo.com/Fasoo-Enterprise-DRM) |
- Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants à partir du IBM® sur votre QRadar
Console :
- RPM du protocole JDBC
- RPM DSMCommon
- RPM FasooFED DSM
- Configurez une source de journal pour vous connecter à la base de données Fasoo Enterprise DRM et extraire l'événement.
- Ajoutez une source de journal Fasoo Enterprise DRM à la console QRadar. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter des événements de Fasoo Enterprise DRM :
Tableau 2. Paramètres de la source de journal JDBC de Fasoo Enterprise DRM Paramètre Valeur Type de source de journal Fasoo Enterprise DRM Configuration du protocole JDBC Identificateur de source de journal Entrez un nom pour la source de journal. Le nom ne peut pas contenir d'espaces et doit être unique parmi toutes les sources de journal du type de source de journal configuré pour utiliser le protocole JDBC.
Si la source de journal collecte des événements à partir d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, utilisez l'adresse IP ou le nom d'hôte du dispositif en tant que tout ou partie de la valeur Identificateur de source de journal ; par exemple, 192.168.1.1 ou JDBC192.168.1.1. Si la source de journal ne collecte pas les événements d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, vous pouvez utiliser n'importe quel nom unique pour la valeur Identificateur de source de journal ; par exemple, JDBC1, JDBC2.
Type base de données Dans la liste, sélectionnez le type de la base de données Fasoo Enterprise DRM.
Nom de la base de données Nom de la base de données Fasoo Enterprise DRM. IP ou nom d'hôte Adresse IP ou nom d'hôte du serveur de base de données Fasoo Enterprise DRM. Port Numéro de port utilisé par le serveur de base de données. Nom d'utilisateur Nom d'utilisateur requis pour la connexion à la base de données. Mot de passe Mot de passe requis pour la connexion à la base de données. Le mot de passe peut comporter jusqu'à 255 caractères. Confirmer le mot de passe Le mot de passe de confirmation doit être identique au mot de passe que vous avez entré pour le paramètre Mot de passe . Domaine d'authentification Si vous n'avez pas sélectionné Utiliser Microsoft JDBC, Domaine d'authentification est affiché. Domaine pour MSDE qui est un domaine Windows. Si votre réseau n'utilise pas de domaine, laissez cette zone vide.
Instance de base de données Instance de base de données, si nécessaire. Les bases de données MSDE peuvent inclure plusieurs instances de serveur SQL sur un serveur. Lorsqu'un port non standard est utilisé pour la base de données ou que l'accès au port 1434 est bloqué pour la résolution de base de données SQL, le paramètre Database Instance doit être vide dans la configuration de la source de journal.
Requête prédéfinie (facultatif) Sélectionnez une requête de base de données prédéfinie pour la source de journal. Si une requête prédéfinie n'est pas disponible pour le type de source de journal, les administrateurs peuvent sélectionner l'option Aucune .
Nom de la table view_fut_log Nom de la vue qui inclut les enregistrements d'événement.
Sélectionner une liste Entrez un astérisque (*) pour sélectionner toutes les zones de la table ou de la vue. Liste des zones à inclure lors de l'interrogation d'événements dans le tableau.
Zone de comparaison log_date Zone de comparaison est utilisé pour identifier les nouveaux événements qui sont ajoutés entre les requêtes à la table.
Date et heure de début (facultatif) Entrez la date et l'heure de début de l'interrogation de la base de données au format suivant : aaaa-MM-jj HH :mm, où HH est spécifié au format 24 heures. Si la date ou l'heure de début n'est pas spécifiée, l'interrogation commence immédiatement et se répète selon l'intervalle d'interrogation spécifié. Utiliser les instructions préparées Cochez cette case si vous souhaitez utiliser les instructions préparées. Les instructions préparées permettent à la source du protocole JDBC de configurer l'instruction SQL puis de l'exécuter plusieurs fois avec des paramètres différents. Pour des raisons de sécurité et de performance, la plupart des configurations de protocoles JDBC peuvent utiliser des instructions préparées.
Intervalle d'interrogation Intervalle entre les requêtes envoyées à la table d'événement. L'intervalle d'interrogation par défaut est de 10 secondes. Vous pouvez définir un intervalle d'interrogation plus long en ajoutant H pour les heures ou M pour les minutes à la valeur numérique. L'intervalle d'interrogation maximum est de 1 semaine sous tous les formats horaires. Valeurs numériques entrées sans interrogation H ou M en secondes. Régulation des EPS Nombre maximal d'événements par seconde que QRadar ingère.
Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.
La valeur par défaut est 20 000 EPS.
Utiliser un canal de communication nommé Si vous n'avez pas sélectionné Utiliser Microsoft JDBC, Utiliser un canal de communication nommé est affiché.
Les bases de données MSDE requièrent que la zone de nom d'utilisateur et de mot de passe utilise un nom d'utilisateur et un mot de passe d'authentification Windows et non le nom d'utilisateur et le mot de passe de la base de données. La configuration de la source de journal doit utiliser la valeur par défaut, à savoir un canal de communication nommé, sur la base de données MSDE.Nom du cluster de base de données Si vous avez sélectionné Utiliser un canal de communication nommé, le paramètre Base de données s'affiche. Si vous exécutez votre serveur SQL dans un environnement de cluster, définissez le nom du cluster pour que le canal de communication nommé fonctionne correctement. Use NTLMv2 Si vous n'avez pas sélectionné Utiliser Microsoft JDBC, Utiliser NTLMv2 est affiché.
Sélectionnez cette option si vous voulez que les connexions MSDE utilisent le protocole NTLMv2 lorsqu'elles communiquent avec des serveurs SQL requérant une authentification NTLMv2. Cette option n'interrompt pas les communications pour les connexions MSDE qui ne requièrent pas l'authentification NTLMv2.
N'interrompt pas les communications pour les connexions MSDE qui ne requièrent pas l'authentification NTLMv2.
Utiliser Microsoft JDBC Si vous souhaitez utiliser le pilote Microsoft JDBC , vous devez activer Utiliser Microsoft JDBC. Utiliser SSL Sélectionnez cette option si votre connexion prend en charge SSL. Nom d'hôte de Microsoft SQL Server Si vous avez sélectionné Utiliser Microsoft JDBC et Utiliser SSL, le paramètre Nom d'hôte de Microsoft SQL Server est affiché. Vous devez entrer le nom d'hôte du serveur Microsoft SQL.
Pour plus d'informations sur la configuration des paramètres JDBC , voir c_logsource_JDBCprotocol.html
- Vérifiez que QRadar est correctement configuré.Le tableau suivant présente un exemple de message d'événement normalisé de Fasoo Enterprise DRM:
Tableau 3. Exemple de message Fasoo Enterprise DRM Nom de l'événement catégorie de niveau inférieur Exemple de message de journal Edition-réussite La mise à jour a abouti log_id: "xxxxxxxxxxxxxxxxxxxxxx" log_date: "2016-03-21 14:17:36.000" log_type: "1" product: "1" purpose: "16" usage_result: "1" license_status: "0" ip: "<Numeric>" user_code: "usercode" user_name: "username" user_dept_code: "xxxxxxxxxxxxxxxxxxxx" user_dept_name: "userdeptname" position_code: "P001" position_name: "Employee" content_code: "xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx" current_content_name: "New Microsoft PowerPoint Presentation.pptx" content_name: "New Microsoft PowerPoint Presentation.pptx" sec_level_code: "xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx" sec_level_name: "Basic" system_code: "NULL" system_name: "NULL" owner_code: "ownercode" owner_name: "ownername" owner_dept_code: "xxxxxxxxxxxxxxxxxxxx" owner_dept_name: "ownerdeptname" content_create-date: "2016-03-21 03:41:28.000" entry_date: "2016-03-21 13:18:26.670"