Microsoft Endpoint Protection

O DSM Microsoft Endpoint Protection para o IBM QRadar coleta eventos de detecção de malware

QRadar coleta eventos de detecção de malware usando o protocolo JDBC . Incluir eventos de detecção de malware no QRadar fornece a capacidade de monitorar e detectar computadores infectados por malware em sua implementação.

Eventos de detecção de malware incluem os tipos de eventos a seguir:

  • Nome do site e a origem da qual o malware foi detectado.
  • Nome da ameaça, ID da ameaça e severidade.
  • ID do usuário associado à ameaça.
  • Tipo de evento, registro de data e hora, bem como a ação de limpeza que é tomada com relação ao malware.

Visão geral da configuração

O Microsoft Endpoint Protection DSM usa o JDBC para pesquisar um banco de dados SQL para dados do evento de detecção de malware. Esse DSM não é descoberto automaticamente. Para integrar o Microsoft Endpoint Protection com o QRadar, execute as seguintes etapas:

  1. Se o seu banco de dados não estiver configurado com a Consulta predefinida, crie uma visualização de banco de dados SQL para QRadar® com os dados do evento de detecção de malware.
  2. Configure uma fonte de log do JDBC para pesquisar por eventos do banco de dados Microsoft Endpoint Protection. Para obter informações sobre a configuração de parâmetros de origem de log do JDBC para o Microsoft Endpoint Protection, consulte Microsoft Endpoint Protection JDBC Parâmetros de origem de log para consultas de banco de dados predefinidas.
  3. Assegure-se de que nenhuma regra de firewall esteja bloqueando a comunicação entre o QRadar e o banco de dados associado ao Microsoft Endpoint Protection.