Microsoft Endpoint Protection
O DSM Microsoft Endpoint Protection para o IBM QRadar coleta eventos de detecção de malware
QRadar coleta eventos de detecção de malware usando o protocolo JDBC . Incluir eventos de detecção de malware no QRadar fornece a capacidade de monitorar e detectar computadores infectados por malware em sua implementação.
Eventos de detecção de malware incluem os tipos de eventos a seguir:
- Nome do site e a origem da qual o malware foi detectado.
- Nome da ameaça, ID da ameaça e severidade.
- ID do usuário associado à ameaça.
- Tipo de evento, registro de data e hora, bem como a ação de limpeza que é tomada com relação ao malware.
Visão geral da configuração
O Microsoft Endpoint Protection DSM usa o JDBC para pesquisar um banco de dados SQL para dados do evento de detecção de malware. Esse DSM não é descoberto automaticamente. Para integrar o Microsoft Endpoint Protection com o QRadar, execute as seguintes etapas:
- Se o seu banco de dados não estiver configurado com a Consulta predefinida, crie uma visualização de banco de dados SQL para QRadar® com os dados do evento de detecção de malware.
- Configure uma fonte de log do JDBC para pesquisar por eventos do banco de dados Microsoft Endpoint Protection. Para obter informações sobre a configuração de parâmetros de origem de log do JDBC para o Microsoft Endpoint Protection, consulte Microsoft Endpoint Protection JDBC Parâmetros de origem de log para consultas de banco de dados predefinidas.
- Assegure-se de que nenhuma regra de firewall esteja bloqueando a comunicação entre o QRadar e o banco de dados associado ao Microsoft Endpoint Protection.