Options de configuration du protocole JDBC - SiteProtector
Vous pouvez configurer des sources de journal pour utiliser le protocole Java™ Database Connectivity (JDBC)- SiteProtector afin d'interroger à distance les bases de données IBM® Proventia ® Management SiteProtector® pour les événements.
Le protocole JDBC - SiteProtector est un protocole sortant / actif qui combine les informations des tables SensorData1 et SensorDataAVP1 lors de la création du contenu de la source de journal. Les tables SensorData1 et SensorDataAVP1 se trouvent dans la base de données IBM Proventia ® Management SiteProtector® . Le nombre maximal de lignes que le protocole JDBC - SiteProtector peut interroger dans une seule requête est de 30 000 lignes.
Le tableau suivant décrit les paramètres spécifiques au protocole JDBC - SiteProtector :
| Paramètre | Descriptif |
|---|---|
| Configuration de protocole | JDBC - SiteProtector |
| Identificateur de la source de journal | Entrez un nom unique pour la source de journal. L'identificateur de source de journal peut être n'importe quelle valeur valide et n'a pas besoin de faire référence à un serveur spécifique. Il peut également s'agir de la même valeur que le Nom de la source de journal. Si vous avez configuré plusieurs sources de journal JDBC - SiteProtector , veillez à leur attribuer un nom unique. |
| Type de base de données | Dans la liste, sélectionnez MSDE comme type de base de données à utiliser pour la source d'événement. |
| Nom de la base de données | Entrez RealSecureDB pour le nom de la base de données à laquelle le protocole peut se connecter. |
| IP or Hostname | Adresse IP ou nom d'hôte du serveur de base de données. |
| Port | Numéro de port utilisé par le serveur de base de données. Le port de configuration JDBC - SiteProtector doit correspondre au port d'écoute de la base de données. La base de données doit avoir activé les connexions TCP entrantes. Si vous définissez le paramètre Database Instance et que le type de base de données est MSDE, vous devez laisser le paramètre Port vide dans la configuration de votre source de journal. |
| Nom d'utilisateur | Si vous souhaitez suivre l'accès à une base de données via le protocole JDBC , vous pouvez créer un utilisateur spécifique pour votre système QRadar . |
| Domaine d'authentification | Si vous sélectionnez MSDE et que la base de données est configurée pour Windows, vous devez définir un domaine Windows. Si votre réseau n'utilise pas de domaine, laissez cette zone vide. |
| Database Instance | Si vous sélectionnez MSDE et que vous disposez de plusieurs instances de serveur SQL sur un serveur, définissez l'instance à laquelle vous souhaitez vous connecter. Si vous utilisez un port non standard dans votre configuration de base de données ou si l'accès au port 1434 est bloqué pour la résolution de base de données SQL, le paramètre Database Instance doit être laissé vide dans votre configuration. |
| Requête prédéfinie | Requête de base de données prédéfinie pour votre source de journal. Les requêtes de base de données prédéfinies sont uniquement disponibles pour les connexions de sources de journal spéciales. |
| Nom de table | SensorData1 |
| AVP View Name | SensorDataAVP |
| Response View Name | SensorDataResponse |
| Select List | Entrez * pour inclure tous les champs du tableau ou de la vue. |
| Compare Field | SensorDataRowID |
| Use Prepared Statements | Les instructions préparées permettent à la source du protocole JDBC de configurer l'instruction SQL puis d'exécuter l'instruction SQL plusieurs fois avec des paramètres différents. Pour des raisons de sécurité et de performance, utilisez des instructions préparées. Vous pouvez désélectionner cette case pour utiliser une méthode alternative d'interrogation n'utilisant pas d'instructions précompilées. |
| Include Audit Events | Indique que les événements d'audit doivent être collectés auprès d' IBM Proventia Management SiteProtector®. |
| Date et heure de début | Facultatif. Date et heure de début à laquelle le protocole peut commencer à interroger la base de données. |
| Polling Interval | Intervalle entre les requêtes envoyées à la table d'événement. Vous pouvez définir un intervalle d'interrogation plus long en ajoutant à la valeur numérique un H pour les heures ou un M pour les minutes. Les valeurs numériques sans identificateur H ou M interrogent en secondes. |
| EPS Throttle | Nombre maximal d'événements par seconde que QRadar ingère. Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS. La valeur par défaut est 5000. |
| Database Locale | Pour toute installation en version multilingue, remplissez la zone Database Locale pour indiquer la langue à utiliser. |
| Database Codeset | Pour toute installation en version multilingue, remplissez la zone Database Codeset pour indiquer le jeu de caractères à utiliser. |
| Use Named Pipe Communication | Si vous utilisez l'authentification Windows, activez ce paramètre pour autoriser l'authentification auprès du serveur AD. Si vous utilisez l'authentification SQL, désactivez Named Pipe Communication. |
| Database Cluster Name | Nom du cluster devant assurer que les communications du canal de communication nommé fonctionnent correctement. |
| Use NTLMv2 | Force les connexions MSDE à utiliser le protocole NTLMv2 avec les serveurs SQL nécessitant une authentification NTLMv2. La case Use NTLMv2 n'interrompt pas les communications des connexions MSDE qui n'ont pas besoin d'authentification NTLMv2. |
| Utiliser SSL | Active le chiffrement SSL pour le protocole JDBC. |
| Langue de la source de journaux | Sélectionnez le langage des événements générés par la source de journal. Le langage de la source de journal aide le système à analyser les événements provenant de dispositifs externes ou de systèmes d'exploitation pouvant créer des événements dans plusieurs langages. |