Options de configuration du protocole Sophos Enterprise Console JDBC
Pour recevoir des événements des consoles Sophos Enterprise Console, configurez une source de journal de façon à utiliser le protocole Sophos Enterprise Console JDBC.
Le protocole Sophos Enterprise Console JDBC est un protocole sortant/actif qui combine les informations de contenu des journaux de contrôle des applications, des journaux de contrôle des appareils, des journaux de contrôle des données, des journaux de protection contre le sabotage et des journaux de pare-feu dans la table vEventsCommonData. Si la Sophos Enterprise Console ne dispose pas de l'interface de génération de rapports Sophos Reporting Interface, vous pouvez utiliser le protocole JDBC standard pour collecter les événements antivirus.
| Paramètre | Descriptif |
|---|---|
| Configuration de protocole | JDBC Sophos Enterprise Console |
| Identificateur de la source de journal | Entrez un nom pour la source de journal. Le nom ne peut pas contenir d'espaces et doit être unique parmi toutes les sources de journal du type de source de journal configuré pour utiliser le protocole JDBC. Si la source de journal collecte des événements à partir d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, utilisez l'adresse IP ou le nom d'hôte du dispositif en tant que tout ou partie de la valeur Identificateur de source de journal ; par exemple, 192.168.1.1 ou JDBC192.168.1.1. Si la source de journal ne collecte pas les événements d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, vous pouvez utiliser n'importe quel nom unique pour la valeur Identificateur de source de journal ; par exemple, JDBC1, JDBC2. |
| Type de base de données | MSDE |
| Nom de la base de données | Le nom de la base de données doit correspondre au nom de base de données spécifié dans la zone Identificateur de source de journal. |
| Port | Le port par défaut pour MSDE dans Sophos Enterprise Console est 1168. Le port de configuration JDBC doit correspondre au port d'écoute de la base de données Sophos pour communiquer avec QRadar. La base de données Sophos doit avoir les connexions TCP entrantes activées. Si le paramètre Database Instance est utilisé avec le type de base de données MSDE, vous devez laisser le paramètre Port vide. |
| Domaine d'authentification | Si votre réseau n'utilise pas de domaine, laissez cette zone vide. |
| Database Instance | Instance de base de données, si nécessaire. Les bases de données MSDE peuvent inclure plusieurs instances de serveur SQL sur un serveur. Lorsqu'un port non standard est utilisé pour la base de données ou que les administrateurs bloquent l'accès au port 1434 pour la résolution de base de données SQL, le paramètre Database Instance doit être vide. |
| Nom de table | vEventsCommonData |
| Select List | * |
| Compare Field | InsertedAt |
| Use Prepared Statements | Les instructions préparées permettent à la source du protocole de configurer l'instruction SQL puis de l'exécuter plusieurs fois avec des paramètres différents. Pour des raisons de sécurité et de performance, la plupart des configurations peuvent utiliser des instructions préparées. Désélectionnez cette case pour utiliser une méthode d'interrogation alternative n'utilisant pas les instructions précompilées. |
| Date et heure de début | Facultatif. Date et heure de début à laquelle le protocole peut commencer à interroger la base de données. Si aucune heure de début n'est définie, le protocole tente d'interroger les événements une fois que la configuration de la source de journal est sauvegardée et déployée. |
| Polling Interval | Intervalle d'interrogation, qui correspond à l'intervalle de temps séparant deux requêtes sur la base de données. Vous pouvez définir un intervalle d'interrogation plus long en ajoutant à la valeur numérique un H pour les heures ou un M pour les minutes. L'intervalle d'interrogation maximum est de 1 semaine sous tous les formats horaires. Les valeurs numériques sans identificateur H ou M interrogent en secondes. |
| EPS Throttle | Nombre maximal d'événements par seconde que QRadar ingère. Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS. |
| Use Named Pipe Communication | Si MSDE est configuré comme type de base de données, les administrateurs peuvent cocher cette case pour utiliser une méthode alternative à une connexion de port TCP/IP. Les connexions de canal de communication nommé pour les bases de données MSDE nécessitent que la zone de nom d'utilisateur et de mot de passe utilise un nom d'utilisateur et un mot de passe d'authentification Windows et non le nom d'utilisateur et le mot de passe de la base de données. La configuration de la source de journal doit utiliser le canal de communication nommé par défaut sur la base de données MSDE. |
| Database Cluster Name | Si vous utilisez votre serveur SQL dans un environnement cluster, définissez le nom du cluster pour vous assurer que les communications du canal de communication nommé fonctionnent correctement. |
| Use NTLMv2 | Force les connexions MSDE à utiliser le protocole NTLMv2 avec les serveurs SQL nécessitant une authentification NTLMv2. La valeur par défaut de la case à cocher est sélectionnée. La case Use NTLMv2 n'interrompt pas les communications des connexions MSDE qui n'ont pas besoin d'authentification NTLMv2. |