Parâmetros de origem de log JDBC do IBM Security Identity Manager para o IBM Security Identity Manager

Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log do IBM® Security Identity Manager no QRadar Console usando o protocolo IBM Security Identity Manager JDBC

Ao usar o protocolo IBM Security Identity Manager JDBC , há parâmetros específicos que devem ser usados

A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos JDBC do IBM Security Identity Manager:
Tabela 1. IBM Security Identity Manager JDBC parâmetros de origem de log para o DSM IBM Security Identity Manager
Parâmetro Valor
Log Source type IBM Security Identity Manager
Protocol Configuration IBM Security Identity Manager JDBC
Log Source Identifier

Digite o endereço IP ou o nome do host para a origem de log como um identificador para eventos de seus dispositivos IBM Security Identity Manager .

Tipo do Banco de Dados

Na lista Tipo de banco de dados, selecione um banco de dados a ser usado para a origem de eventos.

As opções incluem os bancos de dados a seguir:

  • DB2® -Selecione esta opção se o DB2 for o tipo de banco de dados no dispositivo IBM Security Identity Manager . DB2 é o tipo de banco de dados padrão.
  • MSDE -Selecione esta opção se o MSDE for o tipo de banco de dados em seu dispositivo IBM Security Identity Manager
  • Oracle -Selecione essa opção se Oracle for o tipo de banco de dados em seu dispositivo IBM Security Identity Manager
Nome do Banco de Dados

O nome do banco de dados ao qual deseja se conectar.

IP ou Nome do Host

Digite o endereço IP ou nome do host do dispositivo IBM Security Identity Manager .

Porta

Digite o número da porta que é usado pelo servidor de banco de dados. O padrão que é exibido depende do Tipo de banco de dados selecionado. O intervalo válido é 0 a 65536. O padrão para DB2 é a porta 50000.

A porta de configuração JDBC deve corresponder à porta do listener do banco de dados. O banco de dados deve ter conexões TCP recebidas que estejam ativadas para se comunicarem com o QRadar

O número da porta padrão para todas as opções inclui

  • DB2 - 50.000
  • MSDE - 1433
  • Oracle - 1521

Se você definir uma Instância de banco de dados quando usar o MSDE como o tipo de banco de dados, deverá deixar o parâmetro Porta em branco na configuração.

Nome de usuário

Digite o nome do usuário do banco de dados. O nome do usuário pode ter até 255 caracteres alfanuméricos de comprimento. O nome do usuário também pode incluir sublinhados (_).

Senha

Digite a senha do banco de dados.

A senha pode ter até 255 caracteres de comprimento.

Nome do esquema Digite ISIMUSER no campo Nome do esquema.
Nome da tabela

Digite AUDIT_EVENT como o nome da tabela ou da visualização que inclui os registros de eventos. Se você alterar o valor desse campo do padrão, os eventos não poderão ser coletados corretamente pelo protocolo IBM Security Identity Manager JDBC .

O nome da tabela pode ter até 255 caracteres alfanuméricos de comprimento. O nome da tabela pode incluir os seguintes caracteres especiais: cifrão ($), cerquilha (#), sublinhado (_), hífen (-) e ponto (.).

Selecionar Lista

Digite * para incluir todos os campos na tabela ou visualização.

É possível usar uma lista separada por vírgula para definir campos específicos de tabelas ou visualizações, se necessário para sua configuração. A lista deve conter o campo que está definido no parâmetro Comparar campo. A lista separada por vírgula pode ter até 255 caracteres alfanuméricos de comprimento. A lista pode incluir os seguintes caracteres especiais: cifrão ($), cerquilha (#), sublinhado (_), hífen (-) e ponto (.).

Comparar Campo

Digite TIMESTAMP para identificar novos eventos incluídos entre as consultas na tabela pelos registros de data e hora.

O campo de comparação pode ter até 255 caracteres alfanuméricos de comprimento. A lista pode incluir os caracteres especiais: cifrão ($), cerquilha (#), sublinhado (_), hífen (-) e ponto (.).

Data de Início e Hora (Opcional)

Configure a data e o horário de início para a pesquisa do banco de dados.

O parâmetro Data e hora de início deve ser formatado como aaaa-MM-dd HH: mm, com HH especificado usando um relógio de 24 horas. Se a data ou hora de início for limpa, a pesquisa começa imediatamente e repete no intervalo de pesquisa especificado.

Intervalo de Pesquisa

Digite o intervalo de pesquisa em segundos, que é o tempo entre as consultas na tabela de banco de dados. O intervalo de pesquisa padrão é de 30 segundos.

É possível definir um intervalo de pesquisa maior ao anexar H para horas ou M para minutos ao valor numérico. O intervalo máximo de pesquisa é 1 semana em qualquer formato de hora. Os valores numéricos sem uma pesquisa de designador H ou M em segundos.

Regulador de EPS

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O padrão é 5000.

Domínio de Autenticação

Se você selecionar MSDE como o Tipo de Banco de Dados, o campo Domínio de Autenticação será exibido. Se a sua rede estiver configurada para validar usuários com credenciais de domínio, você deve definir um Domínio de Autenticação do Windows. Caso contrário, deixe este campo em branco.

O domínio de autenticação deve conter caracteres alfanuméricos. O domínio pode incluir os seguintes caracteres especiais: sublinhado (_), hífen (-) e ponto (.).

Instância de Banco de Dados

Se você selecionar MSDE como o Tipo de Banco de Dados, o campo Instância de Banco de Dados será exibido.

Digite a instância à qual deseja se conectar, se você tiver várias instâncias do servidor SQL em um único servidor.

Se você usar uma porta não padrão em sua configuração de banco de dados, ou o acesso à porta 1434 para resolução de banco de dados SQL estiver bloqueado, deve-se deixar o parâmetro Instância de banco de dados em branco na configuração.

Usar Comunicação de Canal Nomeado

Se você selecionar MSDE como o Tipo de banco de dados, a caixa de seleção Usar comunicação de canal nomeado será exibida. Por padrão, essa caixa de seleção fica desmarcada.

Marque essa caixa de seleção para usar um método alternativo para uma conexão de porta TCP/IP.

Ao utilizar a conexão Named Pipe, o nome de usuário e a senha devem ser o nome de usuário e senha de autenticação do Windows apropriados e não o nome de usuário e a senha do banco de dados. Além disso, deve-se usar o canal nomeado padrão.

Usar NTLMv2

Se você selecionar MSDE como o Tipo de Banco de Dados, a caixa de seleção Use NTLMv2 será exibida.

Marque a caixa de seleção Usar NTLMv2 para forçar as conexões MSDE a usarem o protocolo NTLMv2 quando elas se comunicarem com servidores SQL que requerem autenticação NTLMv2. O valor padrão da caixa de seleção é selecionado.

Se a caixa de seleção Usar NTLMv2 for selecionada, ela não terá efeito sobre as conexões MSDE com SQL servers que não requererem autenticação NTLMv2.

Nome do Cluster do Banco de Dados

Se você selecionou a caixa de seleção Usar comunicação do canal nomeado, o parâmetro Nome do cluster do banco de dados será exibido. Se você estiver executando seu SQL server em um ambiente em cluster, defina o nome do cluster para assegurar que a comunicação do canal nomeado funcione corretamente.