Sophos Enterprise Console에 대한 데이터베이스 보기 구성

IBM QRadar에서 이벤트를 수집하려면 Sophos Enterprise Console 디바이스에서 데이터베이스 보기를 구성해야 합니다.

프로시저

  1. Sophos Enterprise Console 디바이스 명령행(CLI)에 로그인하십시오.
  2. 다음 명령을 입력하여 Sophos 데이터베이스에서 QRadar를 지원하는 사용자 정의 보기를 작성하십시오.
    CREATE VIEW threats_view AS SELECT t.ThreatInstanceID, t.ThreatType, t.FirstDetectedAt, c.Name, c.LastLoggedOnUser, c.IPAddress, c.DomainName, c.OperatingSystem, c.ServicePack, t.ThreatSubType, t.Priority, t.ThreatLocalID, t.ThreatLocalIDSource, t.ThreatName, t.FullFilePathCheckSum, t.FullFilePath, t.FileNameOffset, t.FileVersion, t.CheckSum, t.ActionSubmittedAt, t.DealtWithAt, t.CleanUpable, t.IsFragment, t.IsRebootRequired, t.Outstanding, t.Status, InsertedAt FROM <Database Name>.dbo.ThreatInstancesAll t, <Database Name>.dbo.Computers c WHERE t.ComputerID = c.ID;

    여기서 데이터베이스이름>은 Sophos 데이터베이스의 이름입니다.

    중요: 데이터베이스 이름은 공백을 포함하지 않아야 합니다.

다음에 수행할 작업

사용자 정의 보기를 작성한 후에는 JDBC 프로토콜 또는 Sophos Enterprise Console JDBC 프로토콜을 사용하는 이벤트 정보를 수신하도록 QRadar 를 구성해야 합니다.