Parâmetros de origem de log JDBC do Microsoft Endpoint Protection para consultas de banco de dados predefinidas

Administradores que não possuem permissão para criar uma visão de banco de dados por causa de restrições de políticas podem coletar eventos de Proteção de Terminal Microsoft com uma fonte de log JDBC que usa consultas predefinidas.

Consultas predefinidas são instruções customizadas que podem associar dados de tabelas separadas quando o banco de dados é pesquisado pelo protocolo JDBC. Para pesquisar com êxito dados de auditoria do banco de dados do Microsoft Endpoint Protection, crie um novo usuário ou forneça à origem de log as credenciais do usuário existentes. Para obter mais informações sobre como criar uma conta do usuário, consulte o website da Microsoft (https://www.microsoft.com).

Restrição: Se você usa a segregação de rede para redes separadas, usar uma consulta predefinida pode causar eventos duplicados. Use sua própria consulta.

Ao usar o protocolo JDBC, há parâmetros específicos que devem ser usados.

A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos JDBC do Microsoft Endpoint Protection:
Tabela 1. Microsoft Endpoint Protection JDBC parâmetros

Parâmetro

Descrição

Nome da origem de log Digite um nome exclusivo para a origem de log.
Descrição da Fonte de Log (Opcional) Digite uma descrição para a origem de log.
Tipo de origem de log Microsoft Endpoint Protection
Configuração de protocolo JDBC
Identificador de Fonte de Log

Digite um nome para a origem de log. O nome não pode conter espaços e deve ser exclusivo entre todas as origens de log do tipo de origem de log configurado para usar o protocolo JDBC.

Se a origem de log coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, use o endereço IP ou o nome de host do dispositivo como todo ou parte do valor Identificador de origem de log, por exemplo, 192.168.1.1 ou JDBC192.168.1.1. Se a origem de log não coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, será possível usar qualquer nome exclusivo para o valor Identificador de origem de log, por exemplo, JDBC1 ou JDBC2.

Tipo do Banco de Dados

MSDE

Nome do Banco de Dados O nome do banco de dados ao qual deseja se conectar.
IP ou Nome do Host

Digite o endereço IP ou o nome do host do Microsoft Endpoint Protection SQL Server.

Porta

Digite o número da porta que é usado pelo servidor de banco de dados. A porta padrão para o MSDE é 1433.

A porta de configuração JDBC deve combinar com a porta atendida do banco de dados Microsoft Endpoint Protection. O banco de dados do Microsoft Endpoint Protection deve ter conexões TCP recebidas que estejam ativadas para se comunicarem com o QRadar

Se você define uma Instância de banco de dados quando o MSDE é usado como o tipo de banco de dados, deve-se deixar o campo Porta em branco na configuração.

Nome de usuário

Digite o nome de usuário que a fonte de log pode usar para acessar o banco de dados do Microsoft Endpoint Protection.

Senha

Digite a senha que a fonte de log pode usar para acessar o banco de dados do Microsoft Endpoint Protection.

A senha pode ter até 255 caracteres de comprimento.

Confirmar senha

Confirme a senha que é usada para acessar o banco de dados. A senha de confirmação deve ser idêntica à senha inserida no campo Senha.

Domínio de Autenticação

Se você não selecionou Usar Microsoft JDBC, o Domínio de autenticação será exibido.

Se você selecionar MSDE como o Tipo de banco de dados e o banco de dados estiver configurado para a Autenticação do Windows, o campo Domínio de autenticação deverá ser preenchido. Caso contrário, deixe este campo em branco.

Instância de Banco de Dados

Se você tiver várias instâncias do SQL server em seu servidor de banco de dados, digite a instância de banco de dados.

Se você usar uma porta não padrão na configuração do seu banco de dados ou bloquear o acesso à porta 1434 para a resolução do banco de dados SQL, deverá deixar o parâmetro Database Instance em branco na sua configuração.

Consulta Predefinida Na lista, selecione Microsoft Endpoint Protection.
Nome da tabela O nome da tabela ou visualização que incluem os registros de eventos. O nome da tabela pode incluir os seguintes caracteres especiais: cifrão ($), cerquilha (#), sublinhado (_), hífen (-) e ponto (.).
Selecionar Lista A lista de campos a serem incluídos quando a tabela for pesquisada em busca de eventos. É possível usar uma lista separada por vírgulas ou digitar um asterisco (*) para selecionar todos os campos da tabela ou visualização. Se uma lista separada por vírgulas for definida, a lista deverá conter o campo que está definido em Comparar Campo.
Comparar Campo Um valor numérico ou campo de registro de data e hora da tabela ou visualização que identifica novos eventos que são incluídos na tabela entre as consultas. Permite que o protocolo identifique eventos que foram pesquisados anteriormente pelo protocolo para assegurar que eventos duplicados não sejam criados.
Usar Instruções Preparadas

Selecione a caixa de seleção Usar instruções preparadas.

Instruções preparadas permitem que a origem do protocolo JDBC configure a instrução SQL uma vez, em seguida, execute a instrução SQL várias vezes com parâmetros diferentes. Por motivos de segurança e desempenho, é sugerido que você use as instruções preparadas.

Desmarcar essa caixa de seleção requer que você use um método alternativo de consulta que não use instruções pré-compiladas.

Data de Início e Hora (Opcional)

Digite a data e hora de início para a pesquisa de banco de dados.

O parâmetro Data e hora de início deve ser formatado como aaaa-MM-dd HH: mm, com HH especificado usando um relógio de 24 horas. Se a data ou hora de início for limpa, a pesquisa começa imediatamente e repete no intervalo de pesquisa especificado.

Intervalo de Pesquisa

Digite o intervalo de pesquisa, que é o tempo entre as consultas à visualização criada. O intervalo de pesquisa padrão é de 10 segundos.

É possível definir um intervalo de pesquisa maior ao anexar H para horas ou M para minutos ao valor numérico. O intervalo máximo de pesquisa é 1 semana em qualquer formato de hora. Os valores numéricos que são inseridos sem uma pesquisa de H ou M em segundos.

Regulador de EPS

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O intervalo válido é 100 a 20.000.

Usar Comunicação de Canal Nomeado

Se você não selecionou Usar Microsoft JDBC, Usar comunicação de canal nomeado será exibido.

Bancos de dados MSDE requerem o campo username e senha para usar um nome de usuário e senha de autenticação do Windows e não o nome de usuário e a senha do banco de dados. A configuração da origem de log deve usar o padrão que é nomeado canal no banco de dados MSDE.

Nome do Cluster do Banco de Dados

Se você selecionou Usar comunicação de canal nomeado, o parâmetro Nome do cluster de banco de dados será exibido. Se você estiver executando seu SQL server em um ambiente em cluster, defina o nome do cluster para assegurar que a comunicação do canal nomeado funcione corretamente.

Usar NTLMv2

Se você não selecionou Usar Microsoft JDBC, Usar NTLMv2 será exibido.

Marque a caixa de seleção Usar NTLMv2.

Essa opção força as conexões MSDE a usarem o protocolo NTLMv2 quando elas se comunicam com servidores SQL que requerem autenticação NTLMv2. O valor padrão da caixa de seleção é selecionado.

Se a caixa de seleção Usar NTLMv2 for selecionada, ela não terá efeito sobre as conexões MSDE com SQL servers que não requererem autenticação NTLMv2.

Utilizar o Microsoft JDBC

Se você deseja usar o driver Microsoft JDBC, deve-se ativar Usar Microsoft JDBC.

Utilize o SSL Se a sua conexão suportar a comunicação de SSL, selecione Usar SSL. Essa opção requer configuração extra em seu banco de dados do Endpoint Protection e também requer que os administradores configurem os certificados em ambos os dispositivos.
Nome de host do Microsoft SQL Server Se você selecionou Usar Microsoft JDBC e Usar SSL, o parâmetro Nome de host do Microsoft SQL Server será exibido.

Você deve digitar o hostname para o servidor Microsoft SQL.

Para obter uma lista completa de parâmetros do protocolo JDBC e seus valores, consulte c_logsource_JDBCprotocol.html