Observe IT JDBC

O IBM QRadar DSM para ObserveIT JDBC coleta eventos JDBC de ObserveIT.

A tabela a seguir identifica as especificações para o DSM ObserveIT JDBC:
Tabela 1. Especificações do DSM ObserveIT JDBC
Especificação Valor
Fabricante ObserveIT
Produto ObserveIT JDBC
Nome do RPM do DSM DSM-ObserveIT-QRadar_Version-Build_Number.noarch.rpm
Versões Suportadas V5.7
Protocolo

ObserveIT JDBC

Protocolo de arquivo de log

eventos registrados do QRadar
Os tipos de eventos a seguir são suportados pelo ObserveIT JDBC:
  • Alertas
  • Atividade do Usuário
  • Eventos do sistema
  • Atividade de sessão
  • Atividade do DBA

O Protocolo Log File suporta atividade do usuário em logs LEEF.

Descobertos automaticamente? Não
Inclui identidade? Sim
Inclui propriedades customizadas? Não
Informações adicionais Website do ObserveIT (http://www.observeit-sys.com)
Para coletar eventos do ObserveIT JDBC, conclua as etapas a seguir:
  1. Se as atualizações automáticas não estiverem ativadas, faça download e instale as versões mais recentes dos seguintes RPMs do IBM® em seu QRadar Console:
    • RPM do DSM ObserveIT JDBC
    • RPM do DSM DSMCommon
    • RPM do PROTOCOLO ObserveIT JDBC
    • RPM do PROTOCOLO JDBC
  2. Certifique-se de que seu sistema ObserveIT esteja instalado e o banco de dados SQL Server esteja acessível por meio da rede.
  3. Para cada servidor ObserveIT que deseja integrar, crie uma origem de log no QRadar Console. Configure todos os parâmetros necessários. Use estas tabelas para configurar parâmetros específicos do ObserveIT:
    Tabela 2. Parâmetros de origem de log do ObserveIT JDBC
    Parâmetro Descrição
    Tipo de origem de log ObserveIT
    Configuração de protocolo ObserveIT JDBC
    Identificador de Fonte de Log

    Digite um nome para a origem de log. O nome não pode conter espaços e deve ser exclusivo entre todas as origens de log do tipo de origem de log configurado para usar o protocolo JDBC.

    Se a origem de log coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, use o endereço IP ou o nome de host do dispositivo como todo ou parte do valor Identificador de origem de log, por exemplo, 192.168.1.1 ou JDBC192.168.1.1. Se a origem de log não coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, será possível usar qualquer nome exclusivo para o valor Identificador de origem de log, por exemplo, JDBC1 ou JDBC2.

    Nome do banco de dados ObserveIT
    IP ou Nome do Host O endereço IP ou o nome do host do sistema ObserveIT.
    Porta A porta no host ObserveIT. O padrão é 1433.
    Nome do usuário O nome do usuário que é necessário para se conectar ao banco de dados MS SQL ObserveIT
    Senha A senha que é necessária para se conectar ao banco de dados MS SQL ObserveIT.
    Data e Horário de Início Use o formato aaaa-MM-dd HH: mm.
    Intervalo de Pesquisa A frequência na qual pesquisar o banco de dados.
    Regulador de EPS

    O número máximo de eventos por segundo que o QRadar alimenta.

    Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

    Tabela 3. Parâmetros de protocolo de Arquivo de log
    Parâmetro Descrição
    Configuração de protocolo Arquivo de log
    Identificador de Fonte de Log O endereço IP para a origem de log. Esse valor deve corresponder ao valor que está configurado no parâmetro Remote IP or Hostname. O valor Identificador de origem de log deve ser exclusivo para o tipo de origem de log.
    Tipo de serviço

    Na lista, selecione o protocolo que você deseja usar ao recuperar arquivos de log a partir de um servidor remoto. O padrão é SFTP.

    SFTP - Protocolo de Transferência de Arquivos SSH

    FTP - Protocolo de Transferência de Arquivos

    SCP - Cópia segura

    O protocolo subjacente que recupera arquivos de log para o tipo de serviço SCP e SFTP requer que o servidor especificado no campo IP ou nome do host remoto tenha o subsistema SFTP ativado.

    IP ou nome do host remoto O endereço IP ou o nome do host do dispositivo que armazena seus arquivos de log de eventos.
    Porta remota Se o host remoto utilizar um número de porta não padrão, deve-se ajustar o valor da porta para recuperar eventos.
    Usuário remoto O nome do usuário necessário para efetuar login no host que contém seus arquivos de eventos. O nome do usuário pode ter até 255 caracteres de comprimento.
    Senha remota A senha que é necessária para efetuar login no host.
    Confirmar senha A confirmação da senha que é necessária para efetuar login no host.
    Arquivo de chave SSH O caminho para a chave SSH, se o sistema estiver configurado para utilizar a autenticação de chave. Quando um arquivo-chave SSH é utilizado, o campo Senha Remota será ignorado.
    Diretório remoto Por FTP, se os arquivos de log estão no usuário remoto do diretório inicial, você pode deixar o diretório remoto em branco. Um campo diretório remoto em branco suporta sistemas em que uma mudança no comando de diretório ativo (CWD) é restrita.
    Arquivo remoto SCP Se você selecionou SCP como o Tipo de serviço, deve-se digitar o nome do arquivo remoto.
    Recursivo Esta opção é ignorada para as transferências de arquivos SCP.
    Padrão do arquivo de FTP A expressão regular (regex) necessária para identificar os arquivos para download a partir do host remoto.
    Modo de Transferência por FTP Para transferências ASCII no FTP, deve-se selecionar NONE no campo Processador e LINEBYLINE no campo Gerador de Evento.
    Horário de Início O horário do dia em que você deseja que o processamento comece. Por exemplo, digite 12:00 AM para planejar o protocolo de arquivo de log para coletar arquivos de eventos à meia-noite. Esse parâmetro funciona com o valor de recorrência para estabelecer quando e com que frequência o Diretório remoto é verificado em busca de arquivos. Digite o horário de início, com base em um relógio de 12 horas, no seguinte formato: HH:MM <AM/PM>.
    Recorrência O intervalo de tempo para determinar com que frequência o diretório remoto é varrido em busca de novos arquivos de log de evento. O intervalo de tempo pode incluir valores em horas (H), minutos (M) ou dias (D). Por exemplo, UMA recorrência de 2H varre o diretório remoto a cada 2 horas.
    Executar ao salvar Inicia a importação do arquivo de log imediatamente após a configuração da fonte de log ser salva. Quando selecionada, esta caixa de opções limpa a lista de arquivos transferidos por download e processados anteriormente. Após a importação do primeiro arquivo, o protocolo de arquivo de log segue o horário de início e o planejamento de recorrência que é definido pelo administrador.
    Regulador de EPS

    O número máximo de eventos por segundo que o QRadar alimenta.

    Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

    Processador Os processadores permitem que o QRadar expanda os arquivos do arquivo de eventos e processe o conteúdo para eventos O QRadar processa arquivos somente após eles serem transferidos por download. O QRadar pode processar arquivos no formato de archive zip, gzip, tarou tar+gzip
    Ignorar arquivo(s) processado(s) anteriormente Rastreia e ignora os arquivos que foram processados pelo protocolo de arquivo de log. O QRadar examina os arquivos de log no diretório remoto para determinar se um arquivo foi processado anteriormente pelo protocolo de arquivo de log Se um arquivo anteriormente processado for detectado, o protocolo de arquivo de log não fará download do arquivo para processamento. Todos os arquivos que não foram processados anteriormente são transferidos por download. Essa opção aplica-se somente a tipos de serviço FTP e SFTP.
    Mudar diretório local? Muda o diretório local no coletor de eventos de destino para armazenar os logs de eventos antes de eles serem processados.
    Diretório Local O diretório local no coletor de eventos de destino. O diretório deverá existir antes de o protocolo de arquivo de log tentar recuperar eventos.
    Codificação de Arquivo A codificação de caracteres usada pelos eventos em seu arquivo de log.
    Separador de Pasta O caractere que é utilizado para separar as pastas para seu sistema operacional. A maioria das configurações pode utilizar o valor padrão no campo Separador de pasta. Este campo é destinado a sistemas operacionais que utilizam um caractere diferente para definir pastas separadas. Por exemplo, pontos que separam as pastas em sistemas mainframe.