Paramètres de source de journal JDBC pour Microsoft SharePoint avec des requêtes de base de données prédéfinies

Les administrateurs qui ne sont pas autorisés à créer une vue de base de données en raison de restrictions de règles peuvent collecter des événements Microsoft SharePoint avec une source de journal qui utilise des requêtes prédéfinies. Si QRadar ne détecte pas automatiquement la source du journal, ajoutez une source de journal Microsoft SharePoint à QRadar Console à l'aide du protocole JDBC.

Les requêtes prédéfinies sont des instructions personnalisées qui peuvent joindre des données de tables distinctes lorsque la base de données est interrogée par le protocole JDBC.

Astuce: Vérifiez que les règles de pare-feu ne bloquent pas la communication entre QRadar et la base de données associée à Microsoft SharePoint.
Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter les événements JDBC à partir de Microsoft SharePoint :
Tableau 1. Paramètres de source de journal JDBC pour le DSM Microsoft SharePoint
Paramètre Valeur
Log Source type Microsoft SharePoint
Protocol Configuration JDBC
Log Source Identifier

Entrez l'identificateur de la source de journal. Entrez l'identificateur de la source de journal au format suivant :

<SharePoint Database>@<SharePoint Database Server IP or Host Name>

Où :

  • <Base de données SharePoint> est le nom de la base de données, comme indiqué dans le paramètre Nom de base de données.
  • <Adresse IP ou nom d'hôte du serveur de base de données SharePoint> est le nom d'hôte ou l'adresse IP de cette source de journal, comme indiqué dans le paramètre IP ou nom d'hôte.
Database Type

Dans la liste, sélectionnez MSDE.

Database Name

Entrez WSS_Logging comme nom de la base de données Microsoft SharePoint.

IP or Hostname

Entrez l'adresse IP ou le nom d'hôte de Microsoft SharePoint SQL Server.

Port

Entrez le numéro de port utilisé par le serveur de base de données. Le port par défaut pour MSDE est 1433.

Le port de configuration JDBC doit correspondre au port d'écoute de la base de données Microsoft SharePoint. La base de données Microsoft SharePoint doit disposer de connexions TCP entrantes activées pour communiquer avec IBM QRadar.

Si vous définissez une Instance de la base de données lorsque vous utilisez MSDE comme type de base de données, vous devez laisser le paramètre Port vide dans votre configuration.

Predefined Query

Dans la liste, sélectionnez Microsoft SharePoint.

Use Prepared Statements

Cochez la case Utiliser les instructions préparées .

Les instructions préparées permettent à la source du protocole JDBC de configurer l'instruction SQL une fois, puis de l'exécuter plusieurs fois avec des paramètres différents. Pour des raisons de sécurité et de performances, il est conseillé d'utiliser des instructions préparées.

Si vous désélectionnez cette case à cocher, vous devez utiliser une autre méthode d'interrogation qui n'utilise pas d'instructions précompilées.

Use NTLMv2

Cochez la case Utiliser NTLMv2.

Sélectionnez cette option si vous voulez que les connexions MSDE utilisent le protocole NTLMv2 lorsqu'elles communiquent avec des serveurs SQL requérant une authentification NTLMv2. La valeur par défaut de la case à cocher est sélectionnée.

Si la case Utiliser NTLMv2 est cochée, elle n'a aucun effet sur les connexions MSDE aux serveurs SQL qui ne nécessitent pas d'authentification NTLMv2.

Pour la liste complète des paramètres du protocole JDBC et leurs valeurs, voir Options de configuration du protocole JDBC.