Paramètres de source de journal JDBC pour Microsoft Share Point

Si QRadar ne détecte pas automatiquement la source de journal, ajoutez une source de journal Microsoft SharePoint sur le QRadar Console à l'aide du protocole JDBC .
Astuce: Vérifiez que les règles de pare-feu ne bloquent pas la communication entre QRadar et la base de données associée à Microsoft SharePoint.
Le tableau suivant décrit les paramètres qui requièrent des valeurs spécifiques pour collecter les événements JDBC à partir de Microsoft SharePoint :
Tableau 1. Paramètres de source de journal JDBC pour le DSM Microsoft SharePoint
Paramètre Valeur
Log Source type Microsoft SharePoint
Protocol Configuration JDBC
Log Source Identifier

Entrez un nom pour la source de journal. Le nom ne peut pas contenir d'espaces et doit être unique parmi toutes les sources de journal du type de source de journal configuré pour utiliser le protocole JDBC.

Si la source de journal collecte des événements à partir d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, utilisez l'adresse IP ou le nom d'hôte du dispositif en tant que tout ou partie de la valeur Identificateur de source de journal ; par exemple, 192.168.1.1 ou JDBC192.168.1.1. Si la source de journal ne collecte pas les événements d'un seul dispositif ayant une adresse IP statique ou un nom d'hôte, vous pouvez utiliser n'importe quel nom unique pour la valeur Identificateur de source de journal ; par exemple, JDBC1, JDBC2.

Database Type

Dans la liste, sélectionnez MSDE.

Database Name

Entrez WSS_Logging comme nom de la base de données Microsoft SharePoint.

IP or Hostname

Entrez l'adresse IP ou le nom d'hôte de Microsoft SharePoint SQL Server.

Port

Entrez le numéro de port utilisé par le serveur de base de données. Le port par défaut pour MSDE est 1433.

Le port de configuration JDBC doit correspondre au port d'écoute de la base de données Microsoft SharePoint. La base de données Microsoft SharePoint doit disposer de connexions TCP entrantes activées pour communiquer avec QRadar.

Si vous définissez une Instance de la base de données lorsque vous utilisez MSDE comme type de base de données, vous devez laisser le paramètre Port vide dans votre configuration.

Table Name

Entrez AuditEvent comme nom de la table ou de la vue qui inclut les enregistrements d'événement.

Compare Field

Entrez EventTime comme zone de comparaison. La zone de comparaison permet d'identifier les nouveaux événements qui sont ajoutés à la table entre les requêtes.

Pour la liste complète des paramètres du protocole JDBC et leurs valeurs, voir Options de configuration du protocole JDBC.