Observe IT JDBC
IBM QRadar DSM for ObserveIT JDBC collecte les événements JDBC à partir de ObserveIT.
| Spécification | Valeur |
|---|---|
| Fabricant | ObserveIT |
| Produit | ObserveIT JDBC |
| Nom du RPM de DSM | DSM-ObserveIT-QRadar_Version-Build_Number.noarch.rpm |
| Versions prises en charge | V5.7 |
| Protocole | ObserveIT JDBC Protocole Log File |
| Evénements enregistrés QRadar | Les types d'événements suivants sont pris en charge par ObserveIT JDBC :
Le protocole Log File prend en charge l'activité utilisateur dans les journaux LEEF. |
| Reconnu automatiquement ? | Non |
| Inclut l'identité ? | Oui |
| Inclut les propriétés personnalisées ? | Non |
| Informations complémentaires | Site Web ObserveIT (http://www.observeit-sys.com) |
- Si les mises à jour automatiques ne sont pas activées, téléchargez et installez les versions les plus récentes des RPM suivants à partir du IBM® sur votre QRadar
Console :
- RPM DSM ObserveIT JDBC
- RPM DSM DSMCommon
- RPM ObserveIT JDBC PROTOCOL
- RPM JDBC PROTOCOL
- Vérifiez que votre système ObserveIT est installé et que la base de données SQL Server est accessible via le réseau.
- Pour chaque serveur ObserveIT que vous souhaitez intégrer, créez une source de journal sur le QRadar
Console. Configurez tous les paramètres requis. Utilisez ces tables pour configurer les paramètres spécifiques à ObserveIT :
Tableau 2. Paramètres de source de journal ObserveIT JDBC Paramètre Descriptif Type de source de journal ObserveIT Configuration de protocole ObserveIT JDBC Identificateur de la source de journal Entrez un nom pour la source de journal. Le nom ne peut pas contenir d'espaces et doit être unique parmi toutes les sources de journal du type de source de journal configuré pour utiliser le protocole JDBC.
Si la source de journal collecte des événements à partir d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, utilisez l'adresse IP ou le nom d'hôte du dispositif en tant que tout ou partie de la valeur Identificateur de source de journal ; par exemple, 192.168.1.1 ou JDBC192.168.1.1. Si la source de journal ne collecte pas les événements d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, vous pouvez utiliser n'importe quel nom unique pour la valeur Identificateur de source de journal ; par exemple, JDBC1, JDBC2.
Nom de base de données ObserveIT IP or Hostname Adresse IP ou nom d'hôte du système ObserveIT. Port Port sur l'hôte ObserveIT. La valeur par défaut est 1433. Nom d'utilisateur Nom d'utilisateur requis pour la connexion à la base de données ObserveIT MS SQL Mot de passe Mot de passe requis pour la connexion à la base de données ObserveIT MS SQL. Date et heure de début Utilisez le format aaaa-MM-jj HH: mm. Polling Interval Fréquence à laquelle interroger la base de données. EPS Throttle Nombre maximal d'événements par seconde que QRadar ingère.
Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.
Tableau 3. Paramètres du protocole Log File Paramètre Descriptif Configuration de protocole Fichier journal Identificateur de la source de journal Adresse IP de la source de journal. Cette valeur doit correspondre à la valeur qui est configurée dans le paramètre Adresse IP ou nom d'hôte distant. La valeur de Identificateur de source de journal doit être unique pour le type de source de journal. Type de service Dans la liste, sélectionnez le protocole à utiliser lors de l'extraction des fichiers journaux depuis un serveur distant. La valeur par défaut est SFTP.
SFTP - Protocole de transfert de fichiers SSH
FTP - File Transfer Protocol
SCP - Copie sécurisée
Le protocole sous-jacent qui extrait des fichiers journaux pour les types de service SCP et SFTP requiert que le serveur qui est spécifié dans la zone Adresse IP ou nom d'hôte distant soit activé pour le sous-système SFTP.
Adresse IP ou nom d'hôte distant Adresse IP ou nom d'hôte de l'unité qui stocke vos fichiers journaux d'événements. Port distant Si l'hôte distant utilise un numéro de port non standard, vous devez régler la valeur du port pour extraire les événements. Utilisateur distant Nom d'utilisateur nécessaire pour la connexion à l'hôte contenant vos fichiers d'événements. Le nom d'utilisateur peut comporter jusqu'à 255 caractères. Mot de passe distant Mot de passe nécessaire pour se connecter à l'hôte. Confirmer le mot de passe Confirmation du mot de passe nécessaire pour se connecter à l'hôte. SSH Key File Chemin d'accès à la clé SSH, si le système est configuré pour utiliser l'authentification par clé. Lorsqu'un fichier de clés SSH est utilisé, la zone Remote Password est ignorée. Remote Directory Pour le protocole FTP, si les fichiers journaux se trouvent dans le répertoire d'accueil de l'utilisateur distant, vous pouvez laisser le répertoire distant vide. Une zone Répertoire distant vide prend en charge les systèmes dans lesquels une modification de la commande répertoire de travail (CWD) est restreinte. Fichier distant SCP Si vous sélectionnez SCP comme type de service, vous devez entrer le nom du fichier distant. Récursif Cette option est ignorée pour les transferts de fichiers SCP. FTP File Pattern Expression régulière (regex) requise pour identifier les fichiers à télécharger de l'hôte distant. FTP Transfer Mode Pour les transferts ASCII via FTP, vous devez sélectionner NONE dans la zone Processor et LINEBYLINE dans la zone Event Generator. Heure de début Heure de la journée à laquelle vous souhaitez que le traitement commence. Par exemple, entrez 12:00 AM pour planifier le protocole Log File pour collecter les fichiers d'événements à minuit. Ce paramètre fonctionne avec la valeur Récurrence pour déterminer quand et à quelle fréquence les fichiers du répertoire distant doivent être examinés. Entrez l' heure de début, sur la base d'une horloge au format 12 heures, au format suivant: HH:MM <AM/PM>. Récurrence Intervalle de temps indiquant la fréquence à laquelle le répertoire distant est scanné afin de détecter de nouveaux fichiers journaux d'événements. L'intervalle de temps peut inclure des valeurs en heures (H), en minutes (M) ou en jours (D). Par exemple, une récurrence de 2H scanne le répertoire distant toutes les deux heures. Run On Save Démarre l'importation de fichiers journaux dès que vous sauvegardez la configuration de la source de journal. Lorsque cette case est cochée, la liste des fichiers téléchargés et traités précédemment est effacée. Après la première importation de fichier, le protocole du fichier journal suit l'heure de début et la planification de récurrence définies par l'administrateur. EPS Throttle Nombre maximal d'événements par seconde que QRadar ingère.
Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.
Processor Les processeurs permettent à QRadar d'étendre les archives de fichier d'événements et de traiter le contenu des événements. QRadar traite les fichiers uniquement après leur téléchargement. QRadar peut traiter des fichiers au format d'archive zip, gzip, tarou tar+gzip . Ignorer les fichiers traités précédemment Suit et ignore les fichiers qui ont été traités par le protocole de fichier journal. QRadar examine les fichiers journaux dans le répertoire distant pour déterminer si un fichier a été traité précédemment par le protocole de fichier journal. Si un fichier traité précédemment est détecté, le protocole Log File ne le télécharge pas pour le traiter. Tous les fichiers qui n'ont pas été traités précédemment sont téléchargés. Cette option s'applique uniquement aux types de service FTP et SFTP. Change Local Directory? Modifie le répertoire local du Collecteur d'événement cible où les journaux d'événements doivent être stockés avant d'être traités. Répertoire local Répertoire local du collecteur d'événements cible. Le répertoire doit exister avant que le protocole du fichier journal tente d'extraire les événements. Codage du fichier Codage de caractères utilisé par les événements dans votre fichier journal. Folder Separator Caractère utilisé pour séparer les dossiers de votre système d'exploitation. La plupart des configurations peuvent utiliser la valeur par défaut de la zone Folder Separator. Cette zone est prévue pour les systèmes d'exploitation utilisant un caractère différent pour définir les dossiers séparés. Par exemple, les points séparant les dossiers sur les systèmes mainframe.