Création d'une vue de base de données

Microsoft EndPoint Protection utilise SQL Server Management Studio (SSMS) pour gérer les bases de données SQL de protection EndPoint .

Procédure

  1. Connectez-vous au système qui héberge votre base de données SQL de protection Microsoft EndPoint .
  2. Dans le menu Démarrer , sélectionnez Exécuter.
  3. Entrez la commande suivante :

    ssms

  4. Cliquez sur OK.
  5. Connectez-vous à votre base de données Microsoft Endpoint Protection.
  6. Dans l' Explorateur d'objets, sélectionnez Bases de données.
  7. Sélectionnez votre base de données et cliquez sur Vues.
  8. Dans le menu de navigation, cliquez sur Nouvelle requête.
  9. Dans le panneau Requête , entrez l'instruction Transact-SQL suivante pour créer la vue de base de données:
    create view dbo.MalwareView as select n.Type , n.RowID , n.Name , n.Description , n.Timestamp , n.SchemaVersion , n.ObserverHost , n.ObserverUser , n.ObserverProductName , n.ObserverProductversion , n.ObserverProtectionType , n.ObserverProtectionVersion , n.ObserverProtectionSignatureVersion , n.ObserverDetection , n.ObserverDetectionTime , n.ActorHost , n.ActorUser , n.ActorProcess , n.ActorResource , n.ActionType , n.TargetHost , n.TargetUser , n.TargetProcess , n.TargetResource , n.ClassificationID , n.ClassificationType , n.ClassificationSeverity , n.ClassificationCategory , n.RemediationType , n.RemediationResult , n.RemediationErrorCode , n.RemediationPendingAction , n.IsActiveMalware , i.IP_Addresses0 as 'SrcAddress' 
    from v_AM_NormalizedDetectionHistory n, System_IP_Address_ARR i, v_RA_System_ResourceNames s, Network_DATA d where n.ObserverHost = s.Resource_Names0 and s.ResourceID = d.MachineID and d.IPEnabled00 = 1 and d.MachineID = i.ItemKey and i.IP_Addresses0 like '%.%.%.%';
  10. Dans le panneau Requête , cliquez avec le bouton droit de la souris et sélectionnez Exécuter.

    Si la vue est créée, le message suivant s'affiche dans le panneau de résultats :

    Command(s) completed successfully.

Etape suivante

Vous êtes maintenant prêt à configurer une source de journal dans IBM QRadar.