IBM Proventia Management SiteProtector

IBM® Proventia ® Management SiteProtector DSM for IBM QRadar 는 SiteProtector 데이터베이스를 폴링하여 SiteProtector 이벤트를 채택합니다.

DSM을 사용하면 QRadar 가 IBM SiteProtector 데이터베이스에서 직접 IPS (Intrusion Prevention System) 이벤트 및 감사 이벤트를 기록할 수 있습니다.

참고: IBM Proventia Management SiteProtector DSM에는 감사 이벤트를 수집하기 위한 최신 JDBC 프로토콜이 필요합니다.

IBM Proventia Management SiteProtector DSM for IBM QRadar 는 기본 SensorData1 테이블에서 정보를 읽어 자세한 SiteProtector 이벤트를 채택할 수 있습니다. SensorData1 테이블은 IBM SiteProtector 데이터베이스에 있는 다른 여러 테이블의 정보와 함께 생성됩니다. SensorData1은 이벤트 수집을 위한 1차 테이블로 남아 있습니다.

IDP 이벤트는 다음 테이블의 정보와 함께 SensorData1의 정보를 포함합니다.

  • SensorDataAVP1
  • SensorDataReponse1

감사 이벤트는 다음 테이블의 정보를 포함합니다.

  • AuditInfo
  • AuditTrail

감사 이벤트는 기본적으로 수집되지 않으며 감사 이벤트 포함 선택란을 선택하면 AuditInfo 및 AuditTrail 테이블에 대한 별도의 조회를 수행합니다. SiteProtector 데이터베이스 테이블에 대한 자세한 정보는 공급업체 문서를 참조하십시오.

QRadar을 SiteProtector,과 통합하도록 구성하기 전에 QRadar에 대한 데이터베이스 사용자 계정과 비밀번호를 SiteProtector에서 생성하는 것이 좋습니다.

QRadar 사용자에게는 SiteProtector 이벤트를 저장하는 SensorData1 테이블에 대한 읽기 권한이 있어야 합니다. JDBC - SiteProtector 프로토콜을 사용하면 QRadar 가 로그인하여 데이터베이스에서 이벤트를 폴링할 수 있습니다. QRadar 계정을 작성할 필요는 없지만 이벤트 데이터를 추적하고 보안하는 데 권장됩니다.

참고: 방화벽 규칙이 SiteProtector 콘솔과 QRadar간의 통신을 차단하고 있지 않은지 확인하십시오.