IBM Security Privileged Identity Manager
Le IBM QRadar DSM pour IBM® Security Privileged Identity Manager collecte les événements en utilisant le protocole JDBC.
| Spécification | Valeur |
|---|---|
| Fabricant | IBM |
| Nom du DSM | IBM Security Privileged Identity Manager |
| Nom du fichier RPM | DSM-IBMSecurityPrivilegedIdentityManager-QRadar_version-build_number.noarch.rpm |
| Versions prises en charge | V1.0.0 à V2.1.1 |
| Protocole | JDBC |
| Types d'événements enregistrés | Audit Authentification Système |
| Reconnu automatiquement ? | Non |
| Inclut l'identité ? | Non |
| Inclut les propriétés personnalisées ? | Non |
| Informations complémentaires | Site WebIBM Security Privileged Identity Manager (https://www.ibm.com/support/knowledgecenter/en/SSRQBP/welcome.html) |
- Si les mises à jour automatiques ne sont pas activées, téléchargez et installez la version la plus récente des RPM suivants depuis le site Web de supportIBM sur votreQRadar
Console:
- JDBC Rational® Portfolio Manager
- RPM IBM Security Privileged Identity Manager DSM
- Configurez IBM Security Privileged Identity Manager pour communiquer avec QRadar.
- Ajoutez une source de journal IBM Security Privileged Identity Manager sur le QRadar
Console. Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour la collecte d'événements :
Tableau 2. IBM Security Privileged Identity Manager JDBC Paramètre Valeur Nom de la source de journal Entrez un nom unique pour la source de journal. Description de la source de journal (facultatif) Entrez une description pour la source de journal. Type de source de journal IBM Security Privileged Identity Manager Configuration du protocole JDBC Identificateur de source de journal Entrez un nom pour la source de journal. Le nom ne peut pas contenir d'espaces et doit être unique parmi toutes les sources de journal du type de source de journal configuré pour utiliser le protocole JDBC.
Si la source de journal collecte des événements à partir d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, utilisez l'adresse IP ou le nom d'hôte du dispositif en tant que tout ou partie de la valeur Identificateur de source de journal ; par exemple, 192.168.1.1 ou JDBC192.168.1.1. Si la source de journal ne collecte pas les événements d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, vous pouvez utiliser n'importe quel nom unique pour la valeur Identificateur de source de journal ; par exemple, JDBC1, JDBC2.
Type base de données MSDE Nom de la base de données Le nom de la base de données doit correspondre au nom de base de données spécifié dans la zone Identificateur de source de journal. IP ou nom d'hôte Doit correspondre à la valeur de la zone Nom d'hôte dans IBM Security Privileged Identity Manager. Port Doit correspondre à la valeur de la zone Port dans IBM Security Privileged Identity Manager. Nom d'utilisateur Doit correspondre à la valeur de la zone ID administrateur de base de données dans IBM Security Privileged Identity Manager. Mot de passe Mot de passe utilisé pour la connexion à la base de données. Domaine d'authentification Si vous n'avez pas sélectionné Utiliser Microsoft JDBC, Domaine d'authentification est affiché.
Domaine des bases de données MSDE qui sont un domaine Windows. Si votre réseau n'utilise pas de domaine, laissez cette zone vide.
Instance de base de données Instance de base de données, si nécessaire. Les bases de données MSDE peuvent inclure plusieurs instances de serveur SQL sur un serveur. Lorsqu'un port non standard est utilisé pour la base de données ou que l'accès au port 1434 est bloqué pour la résolution de base de données SQL, le paramètre Database Instance doit être vide dans la configuration de la source de journal.
Requête prédéfinie Sélectionnez Aucun. Nom de la table <DB2ADMIN>.V_PIM_AUDIT_EVENT Remplacez DB2ADMIN par le nom de schéma de base de données réel identifié dans le paramètre ID administrateur de base de données d' IBM Security Privileged Identity Manager.
Sélectionner une liste Entrez un astérisque (*) pour sélectionner toutes les zones de la table ou de la vue. Zone de comparaison Identifie les nouveaux événements ajoutés à la table entre les requêtes. Entrez TIMESTAMP. Utiliser les instructions préparées Les instructions préparées permettent à la source du protocole JDBC de configurer l'instruction SQL et d'exécuter l'instruction SQL plusieurs fois avec des paramètres différents. Cochez cette case. Date et heure de début (facultatif) Entrez la date et l'heure de début de l'interrogation de la base de données au format suivant : aaaa-MM-jj HH :mm, où HH est spécifié au format 24 heures. Si la date ou l'heure de début n'est pas spécifiée, l'interrogation commence immédiatement et se répète selon l'intervalle d'interrogation spécifié. Intervalle d'interrogation Intervalle entre les requêtes envoyées à la table d'événement. Utilisez la valeur Intervalle d'interrogation par défaut de 10. Régulation des EPS Nombre maximal d'événements par seconde que QRadar ingère.
Si votre source de données dépasse la régulation EPS, la collecte de données est retardée. Les données sont toujours collectées, puis elles sont ingérées lorsque la source de données cesse de dépasser le régulateur EPS.
La valeur par défaut est 20 000.
Utiliser un canal de communication nommé Si vous n'avez pas sélectionné Utiliser Microsoft JDBC, Utiliser un canal de communication nommé est affiché.
Les bases de données MSDE requièrent que la zone de nom d'utilisateur et de mot de passe utilise un nom d'utilisateur et un mot de passe d'authentification Windows et non le nom d'utilisateur et le mot de passe de la base de données. La configuration de la source de journal doit utiliser la valeur par défaut, à savoir un canal de communication nommé, sur la base de données MSDE.
Nom du cluster de base de données Si vous avez sélectionné Utiliser un canal de communication nommé, le paramètre Base de données s'affiche. Si vous exécutez votre serveur SQL dans un environnement de cluster, définissez le nom du cluster pour que le canal de communication nommé fonctionne correctement. Use NTLMv2 Si vous n'avez pas sélectionné Utiliser Microsoft JDBC, Utiliser NTLMv2 est affiché.
Sélectionnez cette option si vous voulez que les connexions MSDE utilisent le protocole NTLMv2 lorsqu'elles communiquent avec des serveurs SQL requérant une authentification NTLMv2. Cette option n'interrompt pas les communications pour les connexions MSDE qui ne requièrent pas l'authentification NTLMv2.
N'interrompt pas les communications pour les connexions MSDE qui ne requièrent pas l'authentification NTLMv2.
Utiliser SSL Sélectionnez cette option si votre connexion prend en charge SSL. Nom d'hôte de Microsoft SQL Server Si vous avez sélectionné Utiliser Microsoft JDBC et Utiliser SSL, le paramètre Nom d'hôte de Microsoft SQL Server est affiché.
Vous devez entrer le nom d'hôte du serveur Microsoft SQL.