Symantec Critical System Protection
IBM QRadar DSM for Symantec Critical System Protection은 Symantec Critical System Protection 시스템에서 이벤트 로그를 수집할 수 있습니다.
다음 표는 Symantec Critical System Protection DSM의 스펙을 식별합니다.
| 스펙 | 값 |
|---|---|
| 제조업체 | Symantec |
| DSM 이름 | 중요 시스템 보호 |
| RPM 파일 이름 | DSM-SymantecCriticalSystemProtection-QRadar_version_build number.noarch.rpm |
| 지원되는 버전 | 5.1.1 |
| 이벤트 형식 | DB 항목 |
| QRadar가 기록하는 이벤트 유형 | 'CSPEVENT_VW' 보기의 모든 이벤트 |
| QRadar UI의 로그 소스 유형 | Symantec Critical System Protection |
| 자동 감지 여부 | 아니오 |
| ID 포함 여부 | 아니오 |
| 사용자 정의 특성 포함 | 아니오 |
| 자세한 정보 | Symantec웹 페이지 (http://www.symantec.com/) |
Symantec Critical System Protection을 QRadar와 통합하려면 다음 단계를 완료하십시오.
- 자동 업데이트가 활성화되어 있지 않은 경우, IBM® 지원 웹사이트에서 다음 RPM의 최신 버전을 다운로드하여 QRadar
Console에 설치합니다:
- Protocol-JDBC RPM
- Symantec 중요 시스템 보호 RPM
- 각 Symantec Critical System Protection 인스턴스에 대해 QRadar와 통신할 수 있도록 Symantec Critical System Protection을 구성하십시오.
QRadar 가 TCP 포트 1433또는 로그 소스에 대해 구성된 포트를 사용하여 이벤트에 대해 데이터베이스를 폴링할 수 있는지 확인하십시오. 프로토콜 연결은 종종 데이터베이스에서 사용 불가능하며 이벤트 폴링에 대한 연결을 허용하기 위해 특정 상황에서 추가 구성 단계가 필요합니다. 이벤트 폴링에 대한 트래픽을 허용하도록 Symantec Critical System Protection과 QRadar 사이에 있는 방화벽을 구성하십시오.
- QRadar 가 자동으로 Symantec Critical System Protection을 감지하지 않는 경우 QRadar
Console의 각 Symantec Critical System Protection 인스턴스에 대한 로그 소스를 작성하십시오. 다음 표에서는 Symantec Critical System Protection에서 이벤트를 수집하기 위해 특정 값이 필요한 매개변수를 설명합니다.
매개변수 설명 로그 소스 유형 Symantec Critical System Protection 프로토콜 구성 JDBC 로그 소스 ID 로그 소스의 이름을 입력하십시오. 이 이름은 공백을 포함할 수 없으며 JDBC 프로토콜을 사용하도록 구성된 로그 소스 유형의 모든 로그 소스에서 고유해야 합니다.
로그 소스가 정적 IP 주소 또는 호스트 이름을 가진 단일 어플라이언스에서 이벤트를 수집하는 경우 어플라이언스의 IP 주소 또는 호스트 이름을 로그 소스 ID 값의 전부 또는 일부로 사용하십시오(예: 192.168.1.1 또는 JDBC192.168.1.1). 로그 소스가 정적 IP 주소 또는 호스트 이름을 가진 단일 어플라이언스에서 이벤트를 수집하지 않는 경우에는 로그 소스 ID 값에 대해 임의의 고유 이름을 사용할 수 있습니다(예: JDBC1, JDBC2).
데이터베이스 유형 MSDE 데이터베이스 이름 SCSPDB IP 또는 호스트 이름 데이터베이스 서버의 IP 주소 또는 호스트 이름입니다. 포트 JDBC 포트를 입력하십시오. JDBC 포트는 원격 데이터베이스에서 구성된 리스너 포트와 일치해야 합니다. 데이터베이스에서는 수신 TCP 연결을 허용해야 합니다. 유효한 범위는 1 - 65535입니다.
기본값은 다음과 같습니다.
- MSDE - 1433
- Postgres - 5432
- MySQL - 3306
- Sybase - 1521
- Oracle - 1521
- Informix® -9088
- DB2® -50000
데이터베이스 인스턴스가 MSDE 데이터베이스 유형과 함께 사용되는 경우 포트 필드를 공백으로 두어야 합니다.
username 데이터베이스의 QRadar 에 대한 사용자 계정입니다. 비밀번호 데이터베이스에 연결하는 데 필요한 비밀번호입니다. 인증 도메인 Microsoft JDBC 사용을 선택하지 않은 경우 인증 도메인이 표시됩니다. Windows 도메인인 MSDE의 도메인입니다. 네트워크에서 도메인을 사용하지 않는 경우 이 필드를 공백으로 두십시오.
데이터베이스 인스턴스 SCSP 사전정의된 조회(선택사항) 로그 소스에 대해 사전정의된 데이터베이스 조회를 선택하십시오. 로그 소스 유형에 대해 사전정의된 조회를 사용할 수 없는 경우 관리자는 없음 옵션을 선택할 수 있습니다.
테이블 이름 사양 VENT_VW 선택 목록 이벤트에 대해 테이블을 폴링할 때 포함할 필드 목록입니다. 쉼표로 구분된 목록을 사용하거나 별표(*)를 입력하여 테이블 또는 보기에서 모든 필드를 선택할 수 있습니다. 쉼표로 구분된 목록이 정의되는 경우 해당 목록에는 비교 필드에서 정의되는 필드가 들어 있어야 합니다. 비교 필드 EVENT_ID 준비된 명령문 사용 준비된 명령문을 사용하면 JDBC 프로토콜 소스가 SQL문을 설정한 후 서로 다른 매개변수를 사용하여 해당 SQL문을 여러 번 실행할 수 있습니다. 보안 및 성능을 위해 대부분의 JDBC 프로토콜 구성에서는 준비된 명령문을 사용할 수 있습니다. 시작 날짜 및 시간 (선택사항) yyyy-MM-dd HH:mm(HH는 24시간제로 지정됨) 형식으로 데이터베이스 폴링의 시작 날짜 및 시간을 입력하십시오. 시작 날짜 또는 시간이 선택 취소된 경우에는 폴링이 즉시 시작되고 지정된 폴링 간격으로 반복됩니다.
폴링 간격 이벤트 테이블을 조회하는 간격을 입력하십시오. 더 긴 폴링 간격을 정의하려면 H (시간) 또는 M (분) 을 숫자 값에 추가하십시오.
최대 폴링 간격은 1주입니다.
EPS 제한 QRadar 가 수집하는 초당 최대 이벤트 수입니다.
데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.
유효한 범위는 100-20 ,000입니다.
이름지정된 파이프 통신 사용 Microsoft JDBC 사용을 선택하지 않은 경우 이름지정된 파이프 통신 사용이 표시됩니다. MSDE 데이터베이스에는 데이터베이스 사용자 이름 및 암호가 아닌 Windows 인증 사용자 이름 및 암호를 사용하기 위한 사용자 이름 및 암호 필드가 필요합니다. 로그 소스 구성은 MSDE 데이터베이스에서 이름 지정된 파이프인 기본값을 사용해야 합니다.
데이터베이스 클러스터 이름 이름지정된 파이프 통신 사용을 선택한 경우 데이터베이스 클러스터 이름 매개변수가 표시됩니다. 클러스터 환경에서 SQL Server를 실행하는 경우 이름지정된 파이프 통신이 제대로 작동하도록 클러스터 이름을 정의하십시오.
NTLMv2 사용 Microsoft JDBC 사용을 선택하지 않은 경우 NTLMv2 사용이 표기됩니다. NTLMv2 인증이 필요한 SQL Server와 통신할 때 MSDE 연결에서 NTLMv2 프로토콜을 사용하려면 이 옵션을 선택하십시오. 이 옵션은 NTLMv2 인증이 필요하지 않은 MSDE 연결에 대한 통신은 인터럽트하지 않습니다.
NTLMv2 인증이 필요하지 않은 MSDE 연결에 대한 통신은 인터럽트하지 않습니다.
Microsoft JDBC Microsoft JDBC 드라이버를 사용하려면 Microsoft JDBC을 사용으로 설정해야 합니다. SSL 사용 연결에서 SSL을 지원하는 경우 이 옵션을 선택하십시오. 이 옵션은 MSDE의 경우에만 표시됩니다. Microsoft SQL Server 호스트 이름 Microsoft JDBC 사용 및 SSL 사용을 선택한 경우 Microsoft SQL Server 호스트 이름 매개변수가 표시됩니다. Microsoft SQL Server의 호스트 이름을 입력해야 합니다.
JDBC 프로토콜 매개변수 구성에 대한 자세한 정보는 c_logsource_JDBCprotocol.html 을 참조하십시오.