Configuration de la vue de base de données pour Sophos Enterprise Console

Pour collecter des événements dans IBM QRadar, vous devez configurer une vue de base de données sur votre périphérique Sophos Enterprise Console.

Procédure

  1. Connectez-vous à l'interface de ligne de commande de l'unité Sophos Enterprise Console.
  2. Entrez la commande suivante pour créer une vue personnalisée dans votre base de données Sophos afin de prendre en charge QRadar:
    CREATE VIEW threats_view AS SELECT t.ThreatInstanceID, t.ThreatType, t.FirstDetectedAt, c.Name, c.LastLoggedOnUser, c.IPAddress, c.DomainName, c.OperatingSystem, c.ServicePack, t.ThreatSubType, t.Priority, t.ThreatLocalID, t.ThreatLocalIDSource, t.ThreatName, t.FullFilePathCheckSum, t.FullFilePath, t.FileNameOffset, t.FileVersion, t.CheckSum, t.ActionSubmittedAt, t.DealtWithAt, t.CleanUpable, t.IsFragment, t.IsRebootRequired, t.Outstanding, t.Status, InsertedAt FROM <Database Name>.dbo.ThreatInstancesAll t, <Database Name>.dbo.Computers c WHERE t.ComputerID = c.ID;

    Où <DatabaseName> est le nom de la base de données Sophos.

    Important: Le nom de la base de données ne doit pas contenir d'espaces.

Etape suivante

Après avoir créé votre vue personnalisée, vous devez configurer QRadar pour recevoir les informations d'événement qui utilisent le protocole JDBC ou le protocole JDBC Sophos Enterprise Console.