Parâmetros de origem de log JDBC do Microsoft Endpoint Protection para consultas de banco de dados predefinidas
Consultas predefinidas são instruções customizadas que podem associar dados de tabelas separadas quando o banco de dados é pesquisado pelo protocolo JDBC. Para pesquisar com êxito dados de auditoria do banco de dados do Microsoft Endpoint Protection, crie um novo usuário ou forneça à origem de log as credenciais do usuário existentes. Para obter mais informações sobre como criar uma conta do usuário, consulte o website da Microsoft (https://www.microsoft.com).
Ao usar o protocolo JDBC, há parâmetros específicos que devem ser usados.
Parâmetro |
Descrição |
|---|---|
| Nome da origem de log | Digite um nome exclusivo para a origem de log. |
| Descrição da Fonte de Log (Opcional) | Digite uma descrição para a origem de log. |
| Tipo de origem de log | Microsoft Endpoint Protection |
| Configuração de protocolo | JDBC |
| Identificador de Fonte de Log | Digite um nome para a origem de log. O nome não pode conter espaços e deve ser exclusivo entre todas as origens de log do tipo de origem de log configurado para usar o protocolo JDBC. Se a origem de log coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, use o endereço IP ou o nome de host do dispositivo como todo ou parte do valor Identificador de origem de log, por exemplo, 192.168.1.1 ou JDBC192.168.1.1. Se a origem de log não coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, será possível usar qualquer nome exclusivo para o valor Identificador de origem de log, por exemplo, JDBC1 ou JDBC2. |
| Tipo do Banco de Dados | MSDE |
| Nome do Banco de Dados | O nome do banco de dados ao qual deseja se conectar. |
| IP ou Nome do Host | Digite o endereço IP ou o nome do host do Microsoft Endpoint Protection SQL Server. |
| Porta | Digite o número da porta que é usado pelo servidor de banco de dados. A porta padrão para o MSDE é 1433. A porta de configuração JDBC deve combinar com a porta atendida do banco de dados Microsoft Endpoint Protection. O banco de dados do Microsoft Endpoint Protection deve ter conexões TCP recebidas que estejam ativadas para se comunicarem com o QRadar Se você define uma Instância de banco de dados quando o MSDE é usado como o tipo de banco de dados, deve-se deixar o campo Porta em branco na configuração. |
| Nome de usuário | Digite o nome de usuário que a fonte de log pode usar para acessar o banco de dados do Microsoft Endpoint Protection. |
| Senha | Digite a senha que a fonte de log pode usar para acessar o banco de dados do Microsoft Endpoint Protection. A senha pode ter até 255 caracteres de comprimento. |
| Confirmar senha | Confirme a senha que é usada para acessar o banco de dados. A senha de confirmação deve ser idêntica à senha inserida no campo Senha. |
| Domínio de Autenticação | Se você não selecionou Usar Microsoft JDBC, o Domínio de autenticação será exibido. Se você selecionar MSDE como o Tipo de banco de dados e o banco de dados estiver configurado para a Autenticação do Windows, o campo Domínio de autenticação deverá ser preenchido. Caso contrário, deixe este campo em branco. |
| Instância de Banco de Dados | Se você tiver várias instâncias do SQL server em seu servidor de banco de dados, digite a instância de banco de dados. Se você usar uma porta não padrão na configuração do seu banco de dados ou bloquear o acesso à porta 1434 para a resolução do banco de dados SQL, deverá deixar o parâmetro Database Instance em branco na sua configuração. |
| Consulta Predefinida | Na lista, selecione Microsoft Endpoint Protection. |
| Nome da tabela | O nome da tabela ou visualização que incluem os registros de eventos. O nome da tabela pode incluir os seguintes caracteres especiais: cifrão ($), cerquilha (#), sublinhado (_), hífen (-) e ponto (.). |
| Selecionar Lista | A lista de campos a serem incluídos quando a tabela for pesquisada em busca de eventos. É possível usar uma lista separada por vírgulas ou digitar um asterisco (*) para selecionar todos os campos da tabela ou visualização. Se uma lista separada por vírgulas for definida, a lista deverá conter o campo que está definido em Comparar Campo. |
| Comparar Campo | Um valor numérico ou campo de registro de data e hora da tabela ou visualização que identifica novos eventos que são incluídos na tabela entre as consultas. Permite que o protocolo identifique eventos que foram pesquisados anteriormente pelo protocolo para assegurar que eventos duplicados não sejam criados. |
| Usar Instruções Preparadas | Selecione a caixa de seleção Usar instruções preparadas. Instruções preparadas permitem que a origem do protocolo JDBC configure a instrução SQL uma vez, em seguida, execute a instrução SQL várias vezes com parâmetros diferentes. Por motivos de segurança e desempenho, é sugerido que você use as instruções preparadas. Desmarcar essa caixa de seleção requer que você use um método alternativo de consulta que não use instruções pré-compiladas. |
| Data de Início e Hora (Opcional) | Digite a data e hora de início para a pesquisa de banco de dados. O parâmetro Data e hora de início deve ser formatado como aaaa-MM-dd HH: mm, com HH especificado usando um relógio de 24 horas. Se a data ou hora de início for limpa, a pesquisa começa imediatamente e repete no intervalo de pesquisa especificado. |
| Intervalo de Pesquisa | Digite o intervalo de pesquisa, que é o tempo entre as consultas à visualização criada. O intervalo de pesquisa padrão é de 10 segundos. É possível definir um intervalo de pesquisa maior ao anexar H para horas ou M para minutos ao valor numérico. O intervalo máximo de pesquisa é 1 semana em qualquer formato de hora. Os valores numéricos que são inseridos sem uma pesquisa de H ou M em segundos. |
| Regulador de EPS | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. O intervalo válido é 100 a 20.000. |
| Usar Comunicação de Canal Nomeado | Se você não selecionou Usar Microsoft JDBC, Usar comunicação de canal nomeado será exibido. Bancos de dados MSDE requerem o campo username e senha para usar um nome de usuário e senha de autenticação do Windows e não o nome de usuário e a senha do banco de dados. A configuração da origem de log deve usar o padrão que é nomeado canal no banco de dados MSDE. |
| Nome do Cluster do Banco de Dados | Se você selecionou Usar comunicação de canal nomeado, o parâmetro Nome do cluster de banco de dados será exibido. Se você estiver executando seu SQL server em um ambiente em cluster, defina o nome do cluster para assegurar que a comunicação do canal nomeado funcione corretamente. |
| Usar NTLMv2 | Se você não selecionou Usar Microsoft JDBC, Usar NTLMv2 será exibido. Marque a caixa de seleção Usar NTLMv2. Essa opção força as conexões MSDE a usarem o protocolo NTLMv2 quando elas se comunicam com servidores SQL que requerem autenticação NTLMv2. O valor padrão da caixa de seleção é selecionado. Se a caixa de seleção Usar NTLMv2 for selecionada, ela não terá efeito sobre as conexões MSDE com SQL servers que não requererem autenticação NTLMv2. |
| Utilizar o Microsoft JDBC | Se você deseja usar o driver Microsoft JDBC, deve-se ativar Usar Microsoft JDBC. |
| Utilize o SSL | Se a sua conexão suportar a comunicação de SSL, selecione Usar SSL. Essa opção requer configuração extra em seu banco de dados do Endpoint Protection e também requer que os administradores configurem os certificados em ambos os dispositivos. |
| Nome de host do Microsoft SQL Server | Se você selecionou Usar Microsoft JDBC e Usar SSL, o parâmetro Nome de host do Microsoft SQL Server será exibido. Você deve digitar o hostname para o servidor Microsoft SQL. |
Para obter uma lista completa de parâmetros do protocolo JDBC e seus valores, consulte c_logsource_JDBCprotocol.html