IBM Proventia Management SiteProtector

O DSM IBM® Proventia ® Management SiteProtector para IBM QRadar aceita eventos do SiteProtector pesquisando o banco de dados SiteProtector .

O DSM permite que o QRadar registre eventos do Sistema de Prevenção de Intrusão (IPS) e eventos de auditoria diretamente do banco de dados IBM SiteProtector .

Nota: o DSM IBM Proventia Management SiteProtector requer o protocolo JDBC mais recente para coletar eventos de auditoria

O DSM IBM Proventia Management SiteProtector para IBM QRadar pode aceitar eventos detalhados do SiteProtector lendo informações da tabela primária SensorData1 . A tabela SensorData1 é gerada com informações de várias outras tabelas no banco de dados IBM SiteProtector . SensorData1 permanece a tabela primária para coletar eventos.

Os eventos IDP incluem informações da SensorData1, com informações das tabelas a seguir:

  • SensorDataAVP1
  • SensorDataReponse1

Os eventos de auditoria incluem informações das tabelas a seguir:

  • AuditInfo
  • AuditTrail

Os eventos de auditoria não são coletados por padrão e fazem uma consulta separada nas tabelas AuditInfo e AuditTrail quando você marca a caixa de seleção Incluir eventos de auditoria. Para obter mais informações sobre suas tabelas de banco de dados do SiteProtector , consulte a sua documentação do fornecedor

Antes de configurar o QRadar para integrar-se ao SiteProtector, sugerimos que você crie uma conta de usuário e uma senha de banco de dados no SiteProtector para o QRadar.

Seu usuário QRadar deve ter permissões de leitura para a tabela SensorData1 , que armazena eventos SiteProtector . O protocolo JDBC - SiteProtector permite que o QRadar efetue login e pesquise eventos do banco de dados. A criação de uma conta do QRadar não é necessária, mas é recomendada para rastrear e proteger seus dados do evento

Nota: assegure-se de que nenhuma regra de firewall esteja bloqueando a comunicação entre o console do SiteProtector e o QRadar.