IBM Security Privileged Identity Manager

IBM QRadar IBM® Security Privileged Identity Manager용 DSM은 JDBC 프로토콜을 사용하여 이벤트를 수집합니다.

다음 표는 IBM Security Privileged Identity Manager DSM의 스펙을 식별합니다.
표 1. IBM Security Privileged Identity Manager DSM 스펙
스펙
제조업체 IBM
DSM 이름 IBM Security Privileged Identity Manager
RPM 파일 이름 DSM-IBMSecurityPrivilegedIdentityManager-QRadar_version-build_number.noarch.rpm
지원되는 버전 V1.0.0 - V2.1.1
프로토콜 JDBC
기록되는 이벤트 유형 감사

인증

시스템

자동 감지 여부 아니오
ID 포함 여부 아니오
사용자 정의 특성 포함 여부 아니오
자세한 정보 IBM Security Privileged Identity Manager 웹 사이트 (https://www.ibm.com/support/knowledgecenter/en/SSRQBP/welcome.html)
IBM Security Privileged Identity Manager에서 이벤트를 수집하려면 다음 단계를 완료하십시오.
  1. 자동 업데이트가 사용으로 설정되지 않은 경우 IBM Support웹 사이트 에서 다음 RPM의 최신 버전을 다운로드하여QRadar Console에 설치하십시오.
    • JDBC 프로토콜 Rational® Portfolio Manager
    • IBM Security Privileged Identity Manager DSM RPM
  2. QRadar와 통신하도록 IBM Security Privileged Identity Manager 를 구성하십시오.
  3. QRadar Console에서 IBM Security Privileged Identity Manager 로그 소스를 추가하십시오. 다음 표에서는 이벤트 콜렉션에 특정 값이 필요한 매개변수를 설명합니다.
    표 2. IBM Security Privileged Identity Manager JDBC 로그 소스 매개변수
    매개변수
    로그 소스 이름 로그 소스의 고유 이름을 입력하십시오.
    로그 소스 설명 (선택사항) 로그 소스에 대한 설명을 입력하십시오.
    로그 소스 유형 IBM Security Privileged Identity Manager
    프로토콜 구성 JDBC
    로그 소스 ID

    로그 소스의 이름을 입력하십시오. 이 이름은 공백을 포함할 수 없으며 JDBC 프로토콜을 사용하도록 구성된 로그 소스 유형의 모든 로그 소스에서 고유해야 합니다.

    로그 소스가 정적 IP 주소 또는 호스트 이름을 가진 단일 어플라이언스에서 이벤트를 수집하는 경우 어플라이언스의 IP 주소 또는 호스트 이름을 로그 소스 ID 값의 전부 또는 일부로 사용하십시오(예: 192.168.1.1 또는 JDBC192.168.1.1). 로그 소스가 정적 IP 주소 또는 호스트 이름을 가진 단일 어플라이언스에서 이벤트를 수집하지 않는 경우에는 로그 소스 ID 값에 대해 임의의 고유 이름을 사용할 수 있습니다(예: JDBC1, JDBC2).

    데이터베이스 유형 MSDE
    데이터베이스 이름 데이터베이스 이름은 로그 소스 ID 필드에서 지정되는 데이터베이스 이름과 일치해야 합니다.
    IP 또는 호스트 이름 IBM Security Privileged Identity Manager의 호스트 이름 필드에 있는 값과 일치해야 합니다.
    포트 IBM Security Privileged Identity Manager의 포트 필드에 있는 값과 일치해야 합니다.
    username IBM Security Privileged Identity Manager의 데이터베이스 관리자 ID 필드에 있는 값과 일치해야 합니다.
    비밀번호 데이터베이스에 연결하는 데 사용되는 비밀번호입니다.
    인증 도메인

    Microsoft JDBC 사용을 선택하지 않은 경우 인증 도메인이 표시됩니다.

    Windows 도메인인 MSDE 데이터베이스의 도메인입니다. 네트워크에서 도메인을 사용하지 않는 경우 이 필드를 공백으로 두십시오.

    데이터베이스 인스턴스 데이터베이스 인스턴스입니다(필요한 경우). MSDE 데이터베이스는 하나의 서버에 여러 SQL Server 인스턴스를 포함할 수 있습니다.

    데이터베이스에 표준이 아닌 포트가 사용되거나 SQL 데이터베이스 분석을 위해 포트 1434에 대한 액세스가 차단되는 경우 로그 소스 구성에서 데이터베이스 인스턴스 매개변수가 공백이어야 합니다.

    사전 정의된 조회 없음을 선택하십시오.
    테이블 이름 <DB2ADMIN>.V_PIM_AUDIT_EVENT

    DB2ADMIN 을 IBM Security Privileged Identity Manager의 데이터베이스 관리자 ID 매개변수에서 식별된 실제 데이터베이스 스키마 이름으로 바꾸십시오.

    선택 목록 테이블 또는 보기에서 모든 필드를 선택하려면 별표 (*) 를 입력하십시오.
    비교 필드 조회 사이에 테이블에 추가되는 새 이벤트를 식별합니다. TIMESTAMP를 입력하십시오.
    준비된 명령문 사용 준비된 명령문을 사용하면 JDBC 프로토콜 소스가 SQL문을 설정하고 다른 매개변수를 사용하여 SQL문을 여러 번 실행할 수 있습니다. 이 선택란을 선택하십시오.
    시작 날짜 및 시간 (선택사항) yyyy-MM-dd HH:mm(HH는 24시간제로 지정됨) 형식으로 데이터베이스 폴링의 시작 날짜 및 시간을 입력하십시오. 시작 날짜 또는 시간이 선택 취소된 경우에는 폴링이 즉시 시작되고 지정된 폴링 간격으로 반복됩니다.
    폴링 간격 이벤트 테이블을 조회하는 간격입니다. 기본 폴링 간격10을 사용하십시오.
    EPS 제한

    QRadar 가 수집하는 초당 최대 이벤트 수입니다.

    데이터 소스가 EPS 제한을 초과하면 데이터 콜렉션이 지연됩니다. 데이터는 여전히 수집된 후 데이터 소스가 EPS 제한을 초과하는 것을 중지할 때 수집됩니다.

    기본값은 20,000입니다.

    이름지정된 파이프 통신 사용

    Microsoft JDBC 사용을 선택하지 않은 경우 이름지정된 파이프 통신 사용이 표시됩니다.

    MSDE 데이터베이스에는 데이터베이스 사용자 이름 및 암호가 아닌 Windows 인증 사용자 이름 및 암호를 사용하기 위한 사용자 이름 및 암호 필드가 필요합니다. 로그 소스 구성은 MSDE 데이터베이스에서 이름 지정된 파이프인 기본값을 사용해야 합니다.

    데이터베이스 클러스터 이름 Named Pipe 통신 사용을 선택한 경우, 데이터베이스 매개변수가 표시됩니다. 클러스터 환경에서 SQL Server를 실행하는 경우 이름지정된 파이프 통신이 제대로 작동하도록 클러스터 이름을 정의하십시오.
    NTLMv2 사용

    Microsoft JDBC 사용을 선택하지 않은 경우 NTLMv2 사용이 표기됩니다.

    NTLMv2 인증이 필요한 SQL Server와 통신할 때 MSDE 연결에서 NTLMv2 프로토콜을 사용하려면 이 옵션을 선택하십시오. 이 옵션은 NTLMv2 인증이 필요하지 않은 MSDE 연결에 대한 통신은 인터럽트하지 않습니다.

    NTLMv2 인증이 필요하지 않은 MSDE 연결에 대한 통신은 인터럽트하지 않습니다.

    SSL 사용 연결에서 SSL을 지원하는 경우 이 옵션을 선택하십시오.
    Microsoft SQL Server 호스트 이름

    Microsoft JDBC 사용SSL 사용을 선택한 경우 Microsoft SQL Server 호스트 이름 매개변수가 표시됩니다.

    Microsoft SQL Server의 호스트 이름을 입력해야 합니다.