Sophos Enterprise Console JDBC 프로토콜 구성 옵션
Sophos Enterprise Console에서 이벤트를 수신하려면 Sophos Enterprise Console JDBC 프로토콜을 사용하도록 로그 소스를 구성하십시오.
Sophos Enterprise Console JDBC 프로토콜은 vEventsCommonData 테이블에 있는 애플리케이션 제어 로그, 디바이스 제어 로그, 데이터 제어 로그, 변조 보호 로그 및 방화벽 로그의 페이로드 정보를 결합하는 아웃바운드/활성 프로토콜입니다. Sophos Enterprise Console에 Sophos 보고 인터페이스가 없는 경우 표준 JDBC 프로토콜을 사용하여 안티바이러스 이벤트를 수집할 수 있습니다.
| 매개변수 | 설명 |
|---|---|
| 프로토콜 구성 | 소포스 엔터프라이즈 콘솔 JDBC |
| 로그 소스 ID | 로그 소스의 이름을 입력하십시오. 이 이름은 공백을 포함할 수 없으며 JDBC 프로토콜을 사용하도록 구성된 로그 소스 유형의 모든 로그 소스에서 고유해야 합니다. 로그 소스가 정적 IP 주소 또는 호스트 이름을 가진 단일 어플라이언스에서 이벤트를 수집하는 경우 어플라이언스의 IP 주소 또는 호스트 이름을 로그 소스 ID 값의 전부 또는 일부로 사용하십시오(예: 192.168.1.1 또는 JDBC192.168.1.1). 로그 소스가 정적 IP 주소 또는 호스트 이름을 가진 단일 어플라이언스에서 이벤트를 수집하지 않는 경우에는 로그 소스 ID 값에 대해 임의의 고유 이름을 사용할 수 있습니다(예: JDBC1, JDBC2). |
| 데이터베이스 유형 | MSDE |
| 데이터베이스 이름 | 데이터베이스 이름은 로그 소스 ID 필드에서 지정되는 데이터베이스 이름과 일치해야 합니다. |
| 포트 | Sophos Enterprise Console에서 MSDE의 기본 포트는 1168입니다. JDBC 구성 포트는 QRadar와 통신하기 위해 Sophos 데이터베이스의 리스너 포트와 일치해야 합니다. Sophos 데이터베이스에는 수신 TCP 연결이 사용으로 설정되어 있어야 합니다. 데이터베이스 인스턴스가 MSDE 데이터베이스 유형과 함께 사용되는 경우에는 포트 매개변수를 공백으로 두어야 합니다. |
| 인증 도메인 | 네트워크에서 도메인을 사용하지 않는 경우 이 필드를 공백으로 두십시오. |
| 데이터베이스 인스턴스 | 데이터베이스 인스턴스입니다(필요한 경우). MSDE 데이터베이스는
하나의 서버에 여러 SQL Server 인스턴스를 포함할 수 있습니다. 데이터베이스에 표준이 아닌 포트가 사용되거나 관리자가 SQL 데이터베이스 분석을 위해 포트 1434에 대한 액세스를 차단하는 경우 데이터베이스 인스턴스 매개변수는 공백이어야 합니다. |
| 테이블 이름 | vEventsCommonData |
| 선택 목록 | * |
| 비교 필드 | InsertedAt |
| 준비된 명령문 사용 | 준비된 명령문을 사용하면 프로토콜 소스가 SQL문을 설정한 후 서로 다른 매개변수를 사용하여 해당 SQL문을 여러 번 실행할 수 있습니다. 보안 및 성능을 위해 대부분의 구성에서는 준비된 명령문을 사용할 수 있습니다. 미리 컴파일된 명령문을 사용하지 않는 다른 조회 방법을 사용하려면 이 선택란을 선택 취소하십시오. |
| 시작 날짜 및 시간 | 선택사항. 프로토콜이 데이터베이스 폴링을 시작할 수 있는 시작 날짜 및 시간입니다. 시작 시간이 정의되지 않은 경우 프로토콜은 로그 소스 구성이 저장되고 배치된 후 이벤트에 대한 폴링을 시도합니다. |
| 폴링 간격 | 데이터베이스를 조회하는 간격인 폴링 간격입니다. 숫자 값에 H(시간) 또는 M(분)을 추가하여 더 긴 폴링 간격을 정의할 수 있습니다. 최대 폴링 간격은 시간 형식에 관계없이 1주입니다. H 또는 M 지정자가 없는 숫자 값은 초 단위로 폴링합니다. |
| EPS 제한 | QRadar 가 수집하는 초당 최대 이벤트 수입니다. 데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다. |
| 이름지정된 파이프 통신 사용 | MSDE가 데이터베이스 유형으로 구성된 경우
관리자는 이 선택란을 선택하여 TCP/IP 포트 연결에 대한 대체 방법을 사용할 수 있습니다. MSDE 데이터베이스에 대한 Named Pipe 연결에는 데이터베이스 사용자 이름 및 암호가 아닌 Windows 인증 사용자 이름 및 암호를 사용하기 위한 사용자 이름 및 암호 필드가 필요합니다. 로그 소스 구성은 MSDE 데이터베이스의 기본 이름지정된 파이프를 사용해야 합니다. |
| 데이터베이스 클러스터 이름 | 클러스터 환경에서 SQL Server를 사용하는 경우 이름지정된 파이프 통신이 제대로 작동하도록 클러스터 이름을 정의하십시오. |
| NTLMv2 사용 | MSDE 연결이 NTLMv2 인증이 필요한 SQL Server에 대해
NTLMv2 프로토콜을 강제로 사용하게 합니다. 이 선택란은 기본적으로 선택되어 있습니다. NTLMv2 사용 선택란은 NTLMv2 인증이 필요 없는 MSDE 연결에 대한 통신을 인터럽트하지 않습니다. |