Microsoft Endpoint Protection

Microsoft Endpoint Protection DSM for IBM QRadar 는 악성코드 발견 이벤트를 수집합니다.

QRadar 는 JDBC 프로토콜을 사용하여 악성코드 발견 이벤트를 수집합니다. QRadar 에 맬웨어 발견 이벤트를 추가하면 배치에서 맬웨어 감염 컴퓨터를 모니터하고 발견하는 기능이 제공됩니다.

악성코드 발견 이벤트에는 다음과 같은 이벤트 유형이 포함됩니다.

  • 악성코드가 발견된 소스 및 사이트 이름
  • 위협 이름, 위협 ID, 심각도
  • 위협과 연관된 사용자 ID
  • 이벤트 유형, 시간소인, 악성코드에 대해 수행된 정리 조치

구성 개요

Microsoft Endpoint Protection DSM은 JDBC 를 사용하여 악성코드 발견 이벤트 데이터에 대해 SQL 데이터베이스를 폴링합니다. 이 DSM은 자동으로 감지하지 않습니다. Microsoft Endpoint Protection을 QRadar와 통합하려면 다음 단계를 수행하십시오.

  1. 데이터베이스가 미리 정의된 쿼리로 구성되지 않은 경우, 맬웨어 탐지 이벤트 데이터로 QRadar®에 대한 SQL 데이터베이스 보기를 만드세요.
  2. Microsoft Endpoint Protection 데이터베이스에서 이벤트를 폴링하도록 JDBC 로그 소스를 구성하십시오. Microsoft Endpoint Protection에 대한 JDBC 로그 소스 매개변수 구성에 대한 정보는 사전정의된 데이터베이스 조회에 대한 Microsoft Endpoint Protection JDBC 로그 소스 매개변수를 참조하십시오.
  3. QRadar 와 Microsoft Endpoint Protection과 연관된 데이터베이스 간의 통신을 차단하는 방화벽 규칙이 없는지 확인하십시오.