Symantec System Center에 대한 JDBC 로그 소스 매개변수
QRadar 가 자동으로 로그 소스를 발견하지 못하는 경우 JDBC 프로토콜을 사용하여 QRadar Console 에서 Symantec System Center 로그 소스를 추가하십시오.
JDBC 프로토콜을 사용할 때 사용해야 하는 특정 매개변수가 있습니다.
| 매개변수 | 값 |
|---|---|
| Log Source Name | 로그 소스의 고유 이름을 입력하십시오. |
| Log Source Description (선택사항) | 로그 소스에 대한 설명을 입력하십시오. |
| Log Source Type | Symantec System Center |
| Protocol Configuration | JDBC |
| Log Source Identifier | 로그 소스의 이름을 입력하십시오. 이 이름은 공백을 포함할 수 없으며 JDBC 프로토콜을 사용하도록 구성된 로그 소스 유형의 모든 로그 소스에서 고유해야 합니다. 로그 소스가 정적 IP 주소 또는 호스트 이름을 가진 단일 어플라이언스에서 이벤트를 수집하는 경우 어플라이언스의 IP 주소 또는 호스트 이름을 로그 소스 ID 값의 전부 또는 일부로 사용하십시오(예: 192.168.1.1 또는 JDBC192.168.1.1). 로그 소스가 정적 IP 주소 또는 호스트 이름을 가진 단일 어플라이언스에서 이벤트를 수집하지 않는 경우에는 로그 소스 ID 값에 대해 임의의 고유 이름을 사용할 수 있습니다(예: JDBC1, JDBC2). |
| Database Type | MSDE. |
| Database Name | Symantec System Center 데이터베이스의 이름으로 Reporting 를 입력하십시오. |
| IP or Hostname | Symantec System Center SQL Server의 IP 주소 또는 호스트 이름을 입력하십시오. |
| Port | 데이터베이스 서버에서 사용하는 포트 번호를 입력하십시오. MSDE의 기본 포트는 1433입니다. JDBC 구성 포트는 Symantec System Center 데이터베이스의 리스너 포트와 일치해야 합니다. Symantec System Center 데이터베이스에는 QRadar와 통신할 수 있는 수신 TCP 연결이 있어야 합니다. MSDE를 데이터베이스 유형으로 사용할 때 데이터베이스 인스턴스 를 정의하는 경우, 구성에서 포트 필드를 공백으로 두어야 합니다. |
| Username | 데이터베이스에 액세스하는 데 필요한 사용자 이름을 입력하십시오. |
| Password | 데이터베이스에 액세스하는 데 필요한 비밀번호를 입력하십시오. 비밀번호의 길이는 최대 255자입니다. |
| Confirm Password | 데이터베이스에 액세스하는 데 필요한 비밀번호를 확인하십시오. 확인 비밀번호는 비밀번호 필드에 입력한 비밀번호와 동일해야 합니다. |
| Authentication Domain | Microsoft JDBC 사용을 선택하지 않은 경우
인증 도메인이 표시됩니다. Windows 도메인인 MSDE의 도메인입니다. 네트워크에서 도메인을 사용하지 않는 경우 이 필드를 공백으로 두십시오. |
| Database Instance | 데이터베이스 인스턴스입니다(필요한 경우). MSDE 데이터베이스는
하나의 서버에 여러 SQL Server 인스턴스를 포함할 수 있습니다. 데이터베이스에 표준이 아닌 포트가 사용되거나 SQL 데이터베이스 분석을 위해 포트 1434에 대한 액세스가 차단되는 경우 로그 소스 구성에서 데이터베이스 인스턴스 매개변수가 공백이어야 합니다. |
| Table Name | 이벤트 레코드를 포함하는 테이블 또는 보기의 이름으로서 vw_qradar을 입력하십시오. |
| Select List | 테이블 또는 보기의 모든 필드에 대해서는 *를 입력하십시오. 사용자 구성에 필요한 경우 쉼표로 구분된 목록을 사용하여 특정 테이블 또는 보기를 정의할 수 있습니다. 쉼표로 구분된 목록은 최대 255자 길이의 영숫자입니다. 목록에는 달러 부호 ($), 숫자 부호 (#), 밑줄 (_), 엔 대시 (-) 및 마침표 (.) 와 같은 특수 문자가 포함될 수 있습니다. |
| Compare Field | 비교 필드로서 idx를 입력하십시오. 비교 필드는 테이블에 대한 조회 사이에 추가되는 새 이벤트를 식별하는 데 사용됩니다. |
| Use Prepared Statements | 준비된 명령문을 사용하면 JDBC 프로토콜 소스가 SQL문을 설정한 후 서로 다른 매개변수를 사용하여 해당 SQL문을 여러 번 실행할 수 있습니다. 보안 및 성능을 위해 대부분의 JDBC 프로토콜 구성에서는 준비된 명령문을 사용할 수 있습니다. |
| Start Date and Time(선택사항) | yyyy-MM-dd HH:mm(HH는 24시간제로 지정됨) 형식으로 데이터베이스 폴링의 시작 날짜 및 시간을 입력하십시오. 시작 날짜 또는 시간이 선택 취소된 경우에는 폴링이 즉시 시작되고 지정된 폴링 간격으로 반복됩니다. |
| Polling Interval | 이벤트 테이블에 대한 조회 간 시간의 양에 해당하는 폴링 간격을 입력하십시오. 기본 폴링 간격은 10초입니다. 숫자 값에 H(시간) 또는 M(분)을 추가하여 더 긴 폴링 간격을 정의할 수 있습니다. 최대 폴링 간격은 시간 형식에 관계없이 1주입니다. H 또는 M 폴링 없이 초 단위로 입력된 숫자 값입니다. |
| EPS Throttle | QRadar 가 수집하는 초당 최대 이벤트 수입니다. 데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다. 기본값은 20 ,000EPS입니다. |
| Use Named Pipe Communication | Microsoft JDBC 사용을 선택하지 않은 경우 이름지정된 파이프
통신 사용이 표시됩니다. 이름지정된 파이프 통신 사용 선택란을 선택 취소하십시오. MSDE 데이터베이스에는 데이터베이스 사용자 이름 및 암호가 아닌 Windows 인증 사용자 이름 및 암호를 사용하기 위한 사용자 이름 및 암호 필드가 필요합니다. 로그 소스 구성에서는 기본값인 MSDE 데이터베이스의 이름지정된 파이프를 사용해야 합니다. |
| Database Cluster Name | Named Pipe 통신 사용 선택란을 선택한 경우, 데이터베이스 클러스터 이름 매개변수가 표시됩니다. 클러스터 환경에서 SQL Server를 실행 중인 경우 클러스터 이름을 정의하여 이름지정된 파이프 통신이 올바르게 작동하는지 확인합니다. |
| Use NTLMv2 | Microsoft JDBC 사용을 선택하지 않은 경우 NTLMv2 사용이 표기됩니다. NTLMv2 인증이 필요한 SQL Server와 통신할 때 MSDE 연결에서 NTLMv2 프로토콜을 사용하려면 이 옵션을 선택하십시오. 이 옵션은 NTLMv2 인증이 필요하지 않은 MSDE 연결에 대한 통신은 인터럽트하지 않습니다. NTLMv2 인증이 필요하지 않은 MSDE 연결에 대한 통신은 인터럽트하지 않습니다. |
| Use Microsoft JDBC | Microsoft JDBC 드라이버를 사용하려면 Microsoft JDBC을 사용으로 설정해야 합니다. |
| Use SSL | 연결에서 SSL을 지원하는 경우 이 옵션을 선택하십시오. |
| Microsoft SQL Server Hostname | Microsoft JDBC 사용 및 SSL 사용을 선택한 경우
Microsoft SQL Server 호스트 이름 매개변수가 표시됩니다. Microsoft SQL Server의 호스트 이름을 입력해야 합니다. |
JDBC 프로토콜 매개변수 및 해당 값의 전체 목록은 c_logsource_JDBCprotocol.html을 참조하십시오.