Parâmetros de origem de log do JDBC para o Sybase ASE

Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log ASE Sybase no QRadar Console usando o protocolo JDBC .

Ao usar o protocolo JDBC, há parâmetros específicos que devem ser usados.

A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos de JDBC do Sybase ASE:
Tabela 1. Parâmetros de origem de log do JDBC para o DSM do Sybase ASE
Parâmetro Valor
Log Source Name Digite um nome exclusivo para a origem de log.
Log Source Description

Digite uma descrição para a origem de log.

Log Source Type Sybase ASE
Protocol Configuration JDBC
Log Source Identifier

Digite um nome para a origem de log. O nome não pode conter espaços e deve ser exclusivo entre todas as origens de log do tipo de origem de log configurado para usar o protocolo JDBC.

Se a origem de log coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, use o endereço IP ou o nome de host do dispositivo como todo ou parte do valor Identificador de origem de log, por exemplo, 192.168.1.1 ou JDBC192.168.1.1. Se a origem de log não coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, será possível usar qualquer nome exclusivo para o valor Identificador de origem de log, por exemplo, JDBC1 ou JDBC2.

Database Type Sybase
Database Name O nome do banco de dados ao qual deseja se conectar.
IP or Hostname O endereço IP ou o nome do host do servidor de banco de dados.
Port

Insira a porta JDBC. A porta JDBC deve corresponder à porta do listener que está configurada no banco de dados remoto. O banco de dados deve permitir conexões TCP recebidas. O intervalo válido é de 1 a 65535.

Os padrões são:

  • MSDE - 1433
  • Postgres - 5432
  • MySQL - 3306
  • Sybase - 1521
  • Oracle - 1521
  • Informix® -9088
  • DB2® -50000

Se uma instância de banco de dados for usada com o tipo de banco de dados MSDE, deve-se deixar o campo Porta em branco.

Username Uma conta de usuário para o QRadar no banco de dados.
Password A senha que é necessária para se conectar ao banco de dados.
Confirm Password A senha que é necessária para se conectar ao banco de dados.
Predefined Query

Selecione uma consulta de banco de dados predefinido para a origem do log. Se uma consulta predefinida não estiver disponível para o tipo de origem de log, os administradores poderão selecionar a opção none.

Table Name O nome da tabela ou visualização que incluem os registros de eventos. O nome da tabela pode incluir os seguintes caracteres especiais: cifrão ($), cerquilha (#), sublinhado (_), hífen (-) e ponto (.).
Select List A lista de campos a serem incluídos quando a tabela for pesquisada em busca de eventos. É possível usar uma lista separada por vírgulas ou digitar um asterisco (*) para selecionar todos os campos da tabela ou visualização. Se uma lista separada por vírgulas for definida, a lista deverá conter o campo que está definido em Comparar Campo.
Compare Field Um valor numérico ou campo de registro de data e hora da tabela ou visualização que identifica novos eventos que são incluídos na tabela entre as consultas. Permite que o protocolo identifique eventos que foram pesquisados anteriormente pelo protocolo para assegurar que eventos duplicados não sejam criados.
Use Prepared Statements Instruções preparadas permitem que a origem do protocolo JDBC configure a instrução SQL e, em seguida, execute a instrução SQL várias vezes com parâmetros diferentes. Por motivos de segurança e desempenho, a maioria das configurações do protocolo JDBC pode usar as instruções preparadas.
Start Date and Time

Digite a data e hora de início para a pesquisa do banco de dados no formato a seguir: aaaa-MM-dd HH:mm, com HH especificado usando um relógio de 24 horas. Se a data ou hora de início for limpa, a pesquisa começa imediatamente e repete no intervalo de pesquisa especificado.

Polling Interval

Insira a quantidade de tempo entre as consultas na tabela de eventos. Para definir um intervalo de pesquisa maior, anexe H para horas ou M para minutos para o valor numérico

O intervalo máximo de pesquisa é uma semana.

EPS Throttle

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O intervalo válido é 100 a 20.000.

Enabled Selecione essa caixa de seleção para ativar a origem de log. Por padrão, essa caixa de seleção é marcada.
Credibility

Na lista, selecione a Credibilidade da origem de log. O intervalo é de 0 – 10.

A credibilidade indica a integridade de um evento ou ofensa conforme determinado pela classificação de credibilidade a partir dos dispositivos de origem. Credibilidade aumenta se várias fontes relatam o mesmo evento. O padrão é 5.

Target Event Collector Selecione o Coletor de eventos de destino a ser usado como destino para a origem de log.
Coalescing Events

Marque a caixa de seleção Unindo eventos para permitir que a origem de log una (empacote) eventos.

Por padrão, as origens de log descobertas automaticamente herdam o valor da lista Eventos de união das configurações do sistema em QRadar. Ao criar uma origem de log ou editar uma configuração existente, é possível substituir o valor padrão configurando esta opção para cada origem de log.

Store Event Payload

Marque a caixa de seleção Armazenar carga útil do evento para permitir que a origem do log armazene informações de carga útil do evento.

Por padrão, as origens de log descobertas automaticamente herdam o valor da lista Carga útil de eventos de armazenamento nas Configurações do Sistema do QRadar. Ao criar uma origem de log ou editar uma configuração existente, é possível substituir o valor padrão configurando esta opção para cada origem de log.