데이터베이스 보기 작성

Microsoft EndPoint Protection은 SQL Server Management Studio) 를 사용하여 EndPoint Protection SQL 데이터베이스를 관리합니다.

프로시저

  1. Microsoft EndPoint Protection SQL 데이터베이스를 호스트하는 시스템에 로그인하십시오.
  2. 시작 메뉴에서 실행을 선택하십시오.
  3. 다음 명령을 입력하십시오.

    ssms

  4. 확인을 클릭하십시오.
  5. Microsoft Endpoint Protection 데이터베이스에 로그인하십시오.
  6. 오브젝트 탐색기에서 데이터베이스를 선택하십시오.
  7. 데이터베이스를 선택하고 보기를 클릭하십시오.
  8. 탐색 메뉴에서 새 조회를 클릭하십시오.
  9. 쿼리 분할창에서 다음 Transact-SQL문을 입력하여 데이터베이스 뷰를 작성하십시오.
    create view dbo.MalwareView as select n.Type , n.RowID , n.Name , n.Description , n.Timestamp , n.SchemaVersion , n.ObserverHost , n.ObserverUser , n.ObserverProductName , n.ObserverProductversion , n.ObserverProtectionType , n.ObserverProtectionVersion , n.ObserverProtectionSignatureVersion , n.ObserverDetection , n.ObserverDetectionTime , n.ActorHost , n.ActorUser , n.ActorProcess , n.ActorResource , n.ActionType , n.TargetHost , n.TargetUser , n.TargetProcess , n.TargetResource , n.ClassificationID , n.ClassificationType , n.ClassificationSeverity , n.ClassificationCategory , n.RemediationType , n.RemediationResult , n.RemediationErrorCode , n.RemediationPendingAction , n.IsActiveMalware , i.IP_Addresses0 as 'SrcAddress' 
    from v_AM_NormalizedDetectionHistory n, System_IP_Address_ARR i, v_RA_System_ResourceNames s, Network_DATA d where n.ObserverHost = s.Resource_Names0 and s.ResourceID = d.MachineID and d.IPEnabled00 = 1 and d.MachineID = i.ItemKey and i.IP_Addresses0 like '%.%.%.%';
  10. 조회 분할창에서 마우스 오른쪽 단추를 클릭하고 실행을 선택하십시오.

    보기가 작성되면 다음 메시지가 결과 분할창에 표시됩니다.

    Command(s) completed successfully.

다음에 수행할 작업

이제 IBM QRadar에서 로그 소스를 구성할 준비가 되었습니다.