Options de configuration du protocole JDBC

QRadar utilise le protocole JDBC pour collecter des informations à partir de tables ou de vues qui contiennent des données d'événement provenant de plusieurs types de base de données.

Le protocole JDBC est un protocole sortant/actif. QRadar N'inclut pas de pilote MySQL pour JDBC. Si vous utilisez un DSM ou un protocole nécessitant un pilote JDBC MySQL, vous devez télécharger et installer MySQL Connector/J indépendamment de la plateforme à partir de http://dev.mysql.com/downloads/connector/j/.

  1. Copiez le fichier d'archive Java™ (JAR) dans /opt/qradar/jars et /opt/ibm/si/services/ecs-ec-ingress/eventgnosis/lib/q1labs/.
  2. Redémarrez le service Tomcat en entrant la commande suivante:
    systemctl restart tomcat
  3. Redémarrez les services de collecte d'événements en entrant la commande suivante:
    systemctl restart ecs-ec-ingress
Le tableau suivant décrit les paramètres spécifiques au protocole JDBC :
Tableau 1. Paramètres du protocole JDBC
Paramètre Descriptif
Nom de la source de journal Entrez un nom unique pour la source de journal.
Description de la source de journal (facultatif) Entrez une description pour la source de journal.
Type de source de journal Sélectionnez le DSM (module de support de périphérique) qui utilise le protocole JDBC dans la liste Type de source de journal.
Configuration du protocole JDBC
Identificateur de source de journal

Entrez un nom pour la source de journal. Le nom ne peut pas contenir d'espaces et doit être unique parmi toutes les sources de journal du type de source de journal configuré pour utiliser le protocole JDBC.

Si la source de journal collecte des événements à partir d'un dispositif unique qui possède une adresse IP statique ou un nom d'hôte, utilisez l'adresse IP ou le nom d'hôte du dispositif comme tout ou partie de la valeur Identificateur de la source de journal, par exemple 192.168.1.1 ou JDBC192.168.1.1. Si la source de journal ne collecte pas les événements à partir d'un dispositif unique qui possède une adresse IP statique ou un nom d'hôte, vous pouvez utiliser n'importe quel nom unique pour la valeur Identificateur de la source de journal, par exemple JDBC1, JDBC2.

Type base de données Sélectionnez le type de base de données qui contient les événements.
Nom de la base de données Nom de la base de données à laquelle vous souhaitez vous connecter.
Schéma ( Snowflake uniquement) Ce paramètre indique soit le schéma par défaut à utiliser pour la post-connexion à la base de données spécifiée, soit une chaîne vide.

Le schéma spécifié doit être un schéma existant pour lequel le rôle par défaut spécifié dispose de privilèges.

IP ou nom d'hôte Adresse IP ou nom d'hôte du serveur de base de données.
Entrepôt ( Snowflake uniquement) Ce paramètre indique l'entrepôt de données virtuel à utiliser pour la post-connexion ou une chaîne vide.

L'entrepôt spécifié doit être un entrepôt existant pour lequel le rôle par défaut spécifié dispose de privilèges.

Rôle ( Snowflake uniquement) Ce paramètre spécifie le rôle de contrôle d'accès par défaut à utiliser dans la session Snowflake lancée par le pilote.

Le rôle spécifié doit être un rôle existant déjà affecté à l'utilisateur spécifié pour le pilote.

Si le rôle spécifié n'est pas affecté à l'utilisateur, il n'est pas utilisé lors du lancement de la session par le pilote.
Port

Entrez le port JDBC. Le port JDBC doit correspondre au port d'écoute configuré sur la base de données distante. La base de données doit autoriser les connexions TCP entrantes. La plage valide est comprise entre 1 et 65535.

Les valeurs par défaut sont les suivantes :

  • Db2® - 50 000
  • Informix® -9088
  • MSDE - 1433
  • MySQL - 3306
  • Oracle-1521
  • Postgres - 5432
  • Sybase - 5000
  • Snowflake - 443

Si vous configurez le paramètre Instance de base de données et que vous avez un type de base de données MSDE, laissez le paramètre Port vide.

Nom d'utilisateur Un compte utilisateur pour QRadar dans la base de données.
Authentification par paires de clés ( Snowflake uniquement) Utilisez l'authentification par paires de clés pour une authentification améliorée en remplacement de l'authentification de base, telle que le nom d'utilisateur et le mot de passe.

L'activation de cette option masque le champ du mot de passe.

Note : Les serveurs Snowflake utilisent un temps très précis, synchronisé par horloge atomique, pour s'assurer que QRadar et le serveur Snowflake sont configurés avec le même fuseau horaire et des horodatages étroitement synchronisés (~30).
Nom du fichier de la clé privée ( Snowflake uniquement) Nom du fichier de clés privées dans le répertoire /opt/qradar/conf/trusted_certificates/jdbc/ dans QRadar.

Pour générer un fichier de clé privée, consultez la section « Configuration d' JDBC pour communiquer avec QRadar ».

Mot de passe Mot de passe requis pour la connexion à la base de données.
Confirmer le mot de passe Mot de passe requis pour la connexion à la base de données.
Domaine d'authentification (MSDE uniquement)

Si vous désactivez Utiliser Microsoft JDBC, le paramètre Domaine d'authentification s'affiche.

Domaine pour MSDE qui est un domaine Windows. Si votre réseau n'utilise pas de domaine, laissez cette zone vide.

Instance de la base de données (MSDE ou Informix uniquement)
Un paramètre d'instance de base de données, si nécessaire.
Informix
La valeur de l'instance de base de données peut être DBSERVERNAME ou l'une des valeurs définies dans DBSERVERALIASES dans le onconfig fichier situé sur la machine où Informix est installé. Ce champ est facultatif.
MSDE
Les bases de données MSDE peuvent inclure plusieurs instances de serveur SQL sur un serveur. Si vous utilisez un numéro de port différent de celui par défaut pour la résolution de la base de données SQL, laissez ce paramètre à blanc.
Remarque : le paramètre Instance de la base de données est obligatoire pour les bases de données MSDE lors de l'utilisation d'une adresse IPv6.
Requête prédéfinie (facultatif)

Sélectionnez une requête de base de données prédéfinie pour la source de journal. Si aucune requête prédéfinie n'est disponible pour le type de source de journal, vous pouvez sélectionner l'option Aucun .

Si le guide de configuration d'un état d'intégration spécifique doit utiliser une requête prédéfinie, sélectionnez-la dans la liste. Sinon, sélectionnez Aucun et renseignez les autres valeurs requises.

Nom de la table Nom du tableau ou de la vue incluant les enregistrements d'événements. Le nom du tableau peut inclure les caractères spéciaux suivants : dollar ($), dièse (#), trait de soulignement (_), tiret (-) et point (.).
Sélectionner une liste Liste des zones à inclure lors de l'interrogation d'événements dans le tableau. Vous pouvez utiliser une liste séparée par des virgules ou taper un astérisque (*) pour sélectionner tous les champs de la table ou de la vue. Si vous avez défini une liste séparée par des virgules, la liste doit contenir la zone définie dans le paramètre Zone de comparaison .
Zone de comparaison

Zone de valeur numérique ou d'horodatage du tableau ou de la vue identifiant les nouveaux événements ajoutés au tableau entre chaque requête.

Lorsque vous définissez cette valeur de paramètre, le protocole identifie les événements précédemment extraits par le protocole afin de s'assurer que des événements en double ne sont pas créés.

Utiliser les instructions préparées Les instructions préparées permettent à la source du protocole JDBC de configurer l'instruction SQL puis de l'exécuter plusieurs fois avec des paramètres différents. Pour des raisons de sécurité et de performance, la plupart des configurations de protocoles JDBC peuvent utiliser des instructions préparées.
Date et heure de début (facultatif)

Sélectionnez ou entrez la date et l'heure de début d'interrogation de la base de données. Le format est aaaa-mm-jj HH:mm, où HH est spécifié en 24 heures.

Si ce paramètre est vide, l'interrogation commence immédiatement et se répète selon l'intervalle d'interrogation spécifié.

Ce paramètre est utilisé pour définir l'heure et la date auxquelles le protocole se connecte à la base de données cible pour initialiser la collecte d'événements. Il peut être utilisé avec le paramètre Intervalle d'interrogation pour configurer des plannings spécifiques pour les interrogations de base de données. Par exemple, utilisez ces paramètres pour vous assurer que l'interrogation a lieu cinq minutes après l'heure, toutes les heures, ou pour vous assurer que l'interrogation a lieu exactement à 1:00 chaque jour.

Ce paramètre ne peut pas être utilisé pour récupérer des lignes de table plus anciennes dans la base de données cible. Par exemple, si vous définissez le paramètre sur Dernière semaine, le protocole n'extrait pas toutes les lignes de la table de la semaine précédente. Le protocole extrait les lignes plus récentes que la valeur maximale de la Zone de comparaison sur la connexion initiale.

Intervalle d'interrogation

Entrez l'intervalle entre les requêtes envoyées à la table d'événement. Pour définir un intervalle d'interrogation plus long, ajoutez à la valeur numérique un H pour les heures ou un M pour les minutes.

L'intervalle d'interrogation maximal est d'une semaine.

Régulation des EPS

Nombre maximal d'événements par seconde que QRadar ingère.

Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.

La plage valide est comprise entre 100 et 20 000.

Security Mechanism (Db2 uniquement)

Dans la liste, sélectionnez le mécanisme de sécurité pris en charge par votre serveur Db2 . Si vous ne souhaitez pas sélectionner un mécanisme de sécurité, sélectionnez None.

La valeur par défaut est None.

Pour plus d'informations sur les mécanismes de sécurité pris en charge par les environnements Db2, consultez le site Web d'assistance d' IBM® ( https://www.ibm.com/support/knowledgecenter/en/SSEPGG_11.1.0/com.ibm.db2.luw.apdv.java.doc/src/tpc/imjcc_cjvjcsec.html ).

Utiliser la communication de tube nommé (MSDE uniquement)

Si vous désactivez Use Microsoft JDBC, le paramètre Use Named Pipe Communication s'affiche.

Les bases de données MSDE requièrent que la zone de nom d'utilisateur et de mot de passe utilise un nom d'utilisateur et un mot de passe d'authentification Windows et non le nom d'utilisateur et le mot de passe de la base de données. La configuration de la source de journal doit utiliser la valeur par défaut, à savoir un canal de communication nommé, sur la base de données MSDE.

Nom du cluster de base de données

Si vous exécutez votre serveur SQL dans un environnement de cluster, définissez le nom du cluster pour que le canal de communication nommé fonctionne correctement.

Ce paramètre est obligatoire si vous activez l'option Utiliser la communication de canal de communication nommé et que vous sélectionnez l'option de type de base de données MSDE.

Utiliser NTLMv2 (MSDE uniquement)

Si vous désactivez Utiliser Microsoft JDBC, le paramètre Utiliser NTLMv2 s'affiche.

Sélectionnez cette option si vous voulez que les connexions MSDE utilisent le protocole NTLMv2 lorsqu'elles communiquent avec des serveurs SQL requérant une authentification NTLMv2. Cette option n'interrompt pas les communications pour les connexions MSDE qui ne requièrent pas l'authentification NTLMv2.

N'interrompt pas les communications pour les connexions MSDE qui ne requièrent pas l'authentification NTLMv2.

Utiliser Microsoft JDBC (MSDE uniquement)

Si vous souhaitez utiliser le pilote JDBC Microsoft, vous devez activer Utiliser Microsoft JDBC.

Ce paramètre est activé par défaut.

Utiliser SSL (MSDE uniquement) Activez cette option si votre connexion MSDE prend en charge le protocole de sécurité SSL ( SSL ).
Nom d'hôte du certificat SSL

Cette zone est obligatoire lorsque Utiliser Microsoft JDBC et Utiliser SSL sont activés.

Cette valeur doit être le nom de domaine qualifié complet (FQDN) de l'hôte. L'adresse IP n'est pas autorisée.

Pour plus d'informations sur les certificats SSL et JDBC, voir les procédures via les liens suivants :
Autoriser les certificats non fiables (MSDE uniquement)

Activez cette option lorsque le terminal utilise un certificat qui ne peut pas être vérifié à l'aide de la chaîne de certificats. Il peut s'agir d'un certificat auto-signé ou d'un certificat d'une autorité de certification privée que vous ne souhaitez pas importer dans votre autorité de certification.

N'utilisez pas cette option pour les points de terminaison dont le certificat est émis par une autorité de certification publique ( SaaS Products, Public Cloud Infrastructure, etc.) où le certificat est validé à partir de la liste de confiance par défaut ou de la liste de confiance du système.

Lorsque vous utilisez cette option, le certificat doit être téléchargé au format binaire codé en PEM ou DER et placé à /opt/qradar/conf/trusted_certificates/ l'emplacement avec une extension .cert .crt ou.

Remarque : pour rendre ce paramètre disponible, sélectionnez Type de base de données comme MSDE > Utiliser Microsoft JDBC (basculer) > Utiliser SSL (basculer).

Cette option n'est pas disponible pour NTLMv2 car elle utilisejtdsqui ne prend pas en charge l'implémentation personnalisée de TrustManager.

Utiliser le chiffrement Oracle(Oracle uniquement)

Les paramètres Oracle Encryption and Data Integrity sont également appelés Oracle Advanced Security.

Si vous sélectionnez cette option, les connexions JDBC Oracle requièrent que le serveur prenne en charge des paramètres de chiffrement des données Oracle similaires à ceux du client.

Database Locale (Informix uniquement)

Pour les installations multilingues, indiquez la langue à utiliser pour le processus d'installation (ou le logiciel?).

Après avoir choisi une langue, vous pouvez choisir le jeu de caractères utilisé dans l'installation dans le paramètre Code-Set .

Code-Set (Informix uniquement) Le paramètre Code-Set s'affiche après avoir choisi une langue pour les installations multilingues.

Utilisez cette zone pour indiquer le jeu de caractères à utiliser.

Activé Cochez cette case pour activer la source de journal. Par défaut, la case est cochée.
Crédibilité

Dans la liste, sélectionnez la Crédibilité de la source de journal. La plage de valeurs possibles est comprise entre 0 et 10.

La crédibilité indique l'intégrité d'un événement ou d'une infraction telle que définie par le classement de crédibilité des périphériques source. La crédibilité augmente si plusieurs sources rapportent le même événement. La valeur par défaut est 5.

Collecteur d'événements cible Sélectionnez le fichier Collecteur d'événements cible à utiliser comme cible pour la source de journal.
Evénements en coalescence

Cochez la case Évènements de coalescence pour permettre à la source de journal de coalescer (regrouper) les évènements.

Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Evénements de coalescence à partir des paramètres système dans QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal.

Stocker le contenu de l'événement

Cochez la case Stocker le contenu de l'événement pour permettre à la source de journal de stocker des informations sur le contenu de l'événement.

Par défaut, les sources de journal reconnues automatiquement héritent de la valeur de la liste Stocker le contenu de l'événement à partir des paramètres système dans QRadar. Lorsque vous créez une source de journal ou éditez une configuration existante, vous pouvez remplacer la valeur par défaut en configurant cette option pour chaque source de journal.

Activer les options avancées

Cochez cette case pour activer les options avancées. Lorsque cette option est désactivée, la valeur par défaut est utilisée.

Utiliser avec (sans verrouillage) dans les instructions SQL

Activez cette option pour ajouter les tables dans toutes les instructions SQL avec "WITH (NOLOCK)".