Parâmetros de origem de log do JDBC para o Symantec System Center

Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log do Symantec System Center no QRadar Console usando o protocolo JDBC.

Ao usar o protocolo JDBC, há parâmetros específicos que devem ser usados.

A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos de JDBC do Symantec System Center:
Tabela 1. Parâmetros de origem de log do JDBC para o DSM do Symantec System Center
Parâmetro Valor
Log Source Name Digite um nome exclusivo para a origem de log.
Log Source Description (Opcional) Digite uma descrição para a origem de log.
Log Source Type Symantec System Center
Protocol Configuration JDBC
Log Source Identifier

Digite um nome para a origem de log. O nome não pode conter espaços e deve ser exclusivo entre todas as origens de log do tipo de origem de log configurado para usar o protocolo JDBC.

Se a origem de log coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, use o endereço IP ou o nome de host do dispositivo como todo ou parte do valor Identificador de origem de log, por exemplo, 192.168.1.1 ou JDBC192.168.1.1. Se a origem de log não coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, será possível usar qualquer nome exclusivo para o valor Identificador de origem de log, por exemplo, JDBC1 ou JDBC2.

Database Type

MSDE.

Database Name

Digite Reporting como o nome do banco de dados Symantec System Center.

IP or Hostname

Digite o endereço IP ou o nome do host do Symantec System Center SQL Server.

Port

Digite o número da porta que é usado pelo servidor de banco de dados. A porta padrão para o MSDE é 1433.

A porta de configuração JDBC deve corresponder à porta do listener do banco de dados Symantec System Center. O banco de dados do Symantec System Center deve ter conexões TCP recebidas que estejam ativadas para se comunicarem com o QRadar

Se você define uma Instância de banco de dados quando usa o MSDE como o tipo de banco de dados, deve-se deixar o campo Porta em branco na configuração.

Username

Digite o nome do usuário que é necessário para acessar o banco de dados.

Password

Digite a senha que é necessária para acessar o banco de dados. A senha pode ter até 255 caracteres de comprimento.

Confirm Password

Confirme a senha que é necessária para acessar o banco de dados. A senha de confirmação deve ser idêntica à senha inserida no campo Senha.

Authentication Domain Se você não selecionou Usar Microsoft JDBC, o Domínio de autenticação será exibido.

O domínio para MSDE que é um domínio do Windows. Se a rede não usar um domínio, deixe este campo em branco.

Database Instance A instância do banco de dados, se necessário. Os bancos de dados MSDE podem incluir diversas instâncias do servidor SQL em um servidor.

Quando uma porta não padrão é utilizada para o banco de dados ou o acesso é bloqueado para a porta 1434 para a resolução do banco de dados SQL, o parâmetro Instância do Banco de Dados deverá estar em branco na configuração da fonte de log.

Table Name

Digite vw_qradar como o nome da tabela ou visualização que inclui os registros de eventos.

Select List

Digite * em todos os campos da tabela ou visualização.

É possível usar uma lista separada por vírgula para definir tabelas ou visualizações específicas, se você precisar disso para a sua configuração. A lista separada por vírgula pode ter até 255 caracteres alfanuméricos de comprimento. A lista pode incluir os seguintes caracteres especiais: cifrão ($), cerquilha (#), sublinhado (_), hífen (-) e ponto (.).

Compare Field

Digite idx como o campo de comparação. O campo de comparação é usado para identificar novos eventos que são incluídos entre as consultas na tabela.

Use Prepared Statements Instruções preparadas permitem que a origem do protocolo JDBC configure a instrução SQL e, em seguida, execute a instrução SQL várias vezes com parâmetros diferentes. Por motivos de segurança e desempenho, a maioria das configurações do protocolo JDBC pode usar as instruções preparadas.
Start Date and Time(Opcional) Digite a data e hora de início para a pesquisa do banco de dados no formato a seguir: aaaa-MM-dd HH:mm, com HH especificado usando um relógio de 24 horas. Se a data ou hora de início for limpa, a pesquisa começa imediatamente e repete no intervalo de pesquisa especificado.
Polling Interval

Digite o intervalo de pesquisa, que é a quantidade de tempo entre as consultas à tabela de eventos. O intervalo de pesquisa padrão é de 10 segundos.

É possível definir um intervalo de pesquisa maior ao anexar H para horas ou M para minutos ao valor numérico. O intervalo máximo de pesquisa é 1 semana em qualquer formato de hora. Os valores numéricos que são inseridos sem uma pesquisa de H ou M em segundos.

EPS Throttle

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

O padrão é 20,000 EPS.

Use Named Pipe Communication Se você não selecionou Usar Microsoft JDBC, Usar comunicação de canal nomeado será exibido.

Desmarque a caixa de seleção Usar comunicação de canal nomeado.

Bancos de dados MSDE requerem o campo nome de usuário e senha para usar um nome de usuário e senha de autenticação do Windows e não o nome de usuário e a senha do banco de dados. A configuração da origem de log deve usar o canal nomeado padrão no banco de dados MSDE

Database Cluster Name

Se você marcou a caixa de seleção Usar comunicação de canal nomeado, o parâmetro Nome do cluster do banco de dados será exibido. Se você estiver executando seu SQL server em um ambiente em cluster, defina o nome do cluster para assegurar que a comunicação do canal nomeado funcione corretamente.

Use NTLMv2

Se você não selecionou Usar Microsoft JDBC, Usar NTLMv2 será exibido.

Selecione esta opção se você desejar que as conexões MSDE usem o protocolo NTLMv2 quando estiverem se comunicando com servidores SQL que requerem autenticação NTLMv2. Esta opção não interrompe as comunicações para conexões MSDE que não requerem autenticação NTLMv2.

Ela não interrompe as comunicações das conexões MSDE que não requerem autenticação NTLMv2.

Use Microsoft JDBC Se você deseja usar o driver Microsoft JDBC, deve-se ativar Usar Microsoft JDBC.
Use SSL Selecione esta opção se sua conexão suportar SSL.
Microsoft SQL Server Hostname Se você selecionou Usar Microsoft JDBC e Usar SSL, o parâmetro Nome de host do Microsoft SQL Server será exibido.

Você deve digitar o nome do host para o servidor Microsoft SQL.

Para obter uma lista completa de parâmetros do protocolo JDBC e seus valores, consulte c_logsource_JDBCprotocol.html

Nota: Selecionar um valor maior que 5 para o parâmetro Credibilidade pondera sua origem de log do Symantec System Center com uma importância maior em comparação com outras origens de log no QRadar.