IBM Security Privileged Identity Manager

Le IBM QRadar DSM pour IBM® Security Privileged Identity Manager collecte les événements en utilisant le protocole JDBC.

Le tableau suivant identifie les spécifications du DSM IBM Security Privileged Identity Manager :
Tableau 1. IBM Security Privileged Identity Manager
Spécification Valeur
Fabricant IBM
Nom du DSM IBM Security Privileged Identity Manager
Nom du fichier RPM DSM-IBMSecurityPrivilegedIdentityManager-QRadar_version-build_number.noarch.rpm
Versions prises en charge V1.0.0 à V2.1.1
Protocole JDBC
Types d'événements enregistrés Audit

Authentification

Système

Reconnu automatiquement ? Non
Inclut l'identité ? Non
Inclut les propriétés personnalisées ? Non
Informations complémentaires Site WebIBM Security Privileged Identity Manager (https://www.ibm.com/support/knowledgecenter/en/SSRQBP/welcome.html)
Pour collecter des événements à partir d' IBM Security Privileged Identity Manager, procédez comme suit:
  1. Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants depuis le site Web de supportIBM sur votreQRadar Console:
    • JDBC Rational® Portfolio Manager
    • RPM IBM Security Privileged Identity Manager DSM
  2. Configurez IBM Security Privileged Identity Manager pour communiquer avec QRadar.
  3. Ajoutez une source de journal IBM Security Privileged Identity Manager sur le QRadar Console. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour la collecte d'événements :
    Tableau 2. IBM Security Privileged Identity Manager JDBC
    Paramètre Valeur
    Nom de la source de journal Entrez un nom unique pour la source de journal.
    Description de la source de journal (facultatif) Entrez une description pour la source de journal.
    Type de source de journal IBM Security Privileged Identity Manager
    Configuration du protocole JDBC
    Identificateur de source de journal

    Entrez un nom pour la source de journal. Le nom ne peut pas contenir d'espaces et doit être unique parmi toutes les sources de journal du type de source de journal configuré pour utiliser le protocole JDBC.

    Si la source de journal collecte des événements à partir d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, utilisez l'adresse IP ou le nom d'hôte du dispositif en tant que tout ou partie de la valeur Identificateur de source de journal ; par exemple, 192.168.1.1 ou JDBC192.168.1.1. Si la source de journal ne collecte pas les événements d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, vous pouvez utiliser n'importe quel nom unique pour la valeur Identificateur de source de journal ; par exemple, JDBC1, JDBC2.

    Type base de données MSDE
    Nom de la base de données Le nom de la base de données doit correspondre au nom de base de données spécifié dans la zone Identificateur de source de journal.
    IP ou nom d'hôte Doit correspondre à la valeur de la zone Nom d'hôte dans IBM Security Privileged Identity Manager.
    Port Doit correspondre à la valeur de la zone Port dans IBM Security Privileged Identity Manager.
    Nom d'utilisateur Doit correspondre à la valeur de la zone ID administrateur de base de données dans IBM Security Privileged Identity Manager.
    Mot de passe Mot de passe utilisé pour la connexion à la base de données.
    Domaine d'authentification

    Si vous n'avez pas sélectionné Utiliser Microsoft JDBC, Domaine d'authentification est affiché.

    Domaine des bases de données MSDE qui sont un domaine Windows. Si votre réseau n'utilise pas de domaine, laissez cette zone vide.

    Instance de base de données Instance de base de données, si nécessaire. Les bases de données MSDE peuvent inclure plusieurs instances de serveur SQL sur un serveur.

    Lorsqu'un port non standard est utilisé pour la base de données ou que l'accès au port 1434 est bloqué pour la résolution de base de données SQL, le paramètre Database Instance doit être vide dans la configuration de la source de journal.

    Requête prédéfinie Sélectionnez Aucun.
    Nom de la table <DB2ADMIN>.V_PIM_AUDIT_EVENT

    Remplacez DB2ADMIN par le nom de schéma de base de données réel identifié dans le paramètre ID administrateur de base de données d' IBM Security Privileged Identity Manager.

    Sélectionner une liste Entrez un astérisque (*) pour sélectionner toutes les zones de la table ou de la vue.
    Zone de comparaison Identifie les nouveaux événements ajoutés à la table entre les requêtes. Entrez TIMESTAMP.
    Utiliser les instructions préparées Les instructions préparées permettent à la source du protocole JDBC de configurer l'instruction SQL et d'exécuter l'instruction SQL plusieurs fois avec des paramètres différents. Cochez cette case.
    Date et heure de début (facultatif) Entrez la date et l'heure de début de l'interrogation de la base de données au format suivant : aaaa-MM-jj HH :mm, où HH est spécifié au format 24 heures. Si la date ou l'heure de début n'est pas spécifiée, l'interrogation commence immédiatement et se répète selon l'intervalle d'interrogation spécifié.
    Intervalle d'interrogation Intervalle entre les requêtes envoyées à la table d'événement. Utilisez la valeur Intervalle d'interrogation par défaut de 10.
    Régulation des EPS

    Nombre maximal d'événements par seconde que QRadar ingère.

    Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

    La valeur par défaut est 20 000.

    Utiliser un canal de communication nommé

    Si vous n'avez pas sélectionné Utiliser Microsoft JDBC, Utiliser un canal de communication nommé est affiché.

    Les bases de données MSDE requièrent que la zone de nom d'utilisateur et de mot de passe utilise un nom d'utilisateur et un mot de passe d'authentification Windows et non le nom d'utilisateur et le mot de passe de la base de données. La configuration de la source de journal doit utiliser la valeur par défaut, à savoir un canal de communication nommé, sur la base de données MSDE.

    Nom du cluster de base de données Si vous avez sélectionné Utiliser un canal de communication nommé, le paramètre Base de données s'affiche. Si vous exécutez votre serveur SQL dans un environnement de cluster, définissez le nom du cluster pour que le canal de communication nommé fonctionne correctement.
    Use NTLMv2

    Si vous n'avez pas sélectionné Utiliser Microsoft JDBC, Utiliser NTLMv2 est affiché.

    Sélectionnez cette option si vous voulez que les connexions MSDE utilisent le protocole NTLMv2 lorsqu'elles communiquent avec des serveurs SQL requérant une authentification NTLMv2. Cette option n'interrompt pas les communications pour les connexions MSDE qui ne requièrent pas l'authentification NTLMv2.

    N'interrompt pas les communications pour les connexions MSDE qui ne requièrent pas l'authentification NTLMv2.

    Utiliser SSL Sélectionnez cette option si votre connexion prend en charge SSL.
    Nom d'hôte de Microsoft SQL Server

    Si vous avez sélectionné Utiliser Microsoft JDBC et Utiliser SSL, le paramètre Nom d'hôte de Microsoft SQL Server est affiché.

    Vous devez entrer le nom d'hôte du serveur Microsoft SQL.