Fasoo Enterprise DRM
O DSM IBM QRadar para Fasoo Enterprise DRM (Digital Rights Management) coleta logs de um dispositivo Fasoo Enterprise DRM.
| Especificação | Valor |
|---|---|
| Fabricante | Fasoo |
| Nome do DSM | Fasoo Enterprise DRM |
| Nome do arquivo RPM | DSM-FasooFED-QRadar_version-build_number.noarch.rpm |
| Versões Suportadas | 5.0 |
| Protocolo | JDBC |
| Formato de evento | Par nome-valor (NVP) |
| Tipos de eventos registrados | Eventos de uso |
| Descobertos automaticamente? | Não |
| Inclui identidade? | Não |
| Inclui propriedades customizadas? | Não |
| Informações adicionais | Website Fasoo (http://en.fasoo.com/Fasoo-Enterprise-DRM) |
- Se as atualizações automáticas não estiverem ativadas, baixe e instale a versão mais recente dos seguintes RPMs do IBM® em seu QRadar
Console:
- RPM do protocolo JDBC
- RPM DSMCommon
- RPM do FasooFED DSM
- Configure uma origem de log para se conectar ao banco de dados Fasoo Enterprise DRM e recuperar o evento.
- Inclua uma origem de log do Fasoo Enterprise DRM no console do QRadar A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos do Fasoo Enterprise DRM:
Tabela 2. Parâmetros de origem de log JDBC do Fasoo Enterprise DRM Parâmetro Valor Tipo de origem de log Fasoo Enterprise DRM Configuração de protocolo JDBC Identificador de Fonte de Log Digite um nome para a origem de log. O nome não pode conter espaços e deve ser exclusivo entre todas as origens de log do tipo de origem de log configurado para usar o protocolo JDBC.
Se a origem de log coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, use o endereço IP ou o nome de host do dispositivo como todo ou parte do valor Identificador de origem de log, por exemplo, 192.168.1.1 ou JDBC192.168.1.1. Se a origem de log não coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, será possível usar qualquer nome exclusivo para o valor Identificador de origem de log, por exemplo, JDBC1 ou JDBC2.
Tipo do Banco de Dados Na lista, selecione o tipo de banco de dados Fasoo Enterprise DRM.
Nome do Banco de Dados O nome do banco de dados Fasoo Enterprise DRM. IP ou Nome do Host O endereço IP ou o nome do host do servidor de banco de dados Fasoo Enterprise DRM. Porta O número da porta que é utilizado pelo servidor de banco de dados. Nome de usuário O nome do usuário que é necessário para se conectar ao banco de dados. Senha A senha que é necessária para se conectar ao banco de dados. A senha pode ter até 255 caracteres de comprimento. Confirmar senha A senha de confirmação deve ser idêntica à senha que você digitou para o parâmetro Password. Domínio de Autenticação Se você não selecionou Usar Microsoft JDBC, o Domínio de autenticação será exibido. O domínio para MSDE que é um domínio do Windows. Se a rede não usar um domínio, deixe este campo em branco.
Instância de Banco de Dados A instância do banco de dados, se necessário. Os bancos de dados MSDE podem incluir diversas instâncias do servidor SQL em um servidor. Quando uma porta não padrão é utilizada para o banco de dados ou o acesso é bloqueado para a porta 1434 para a resolução do banco de dados SQL, o parâmetro Instância do Banco de Dados deverá estar em branco na configuração da fonte de log.
Consulta predefinida (Opcional) Selecione uma consulta de banco de dados predefinido para a origem do log. Se uma consulta predefinida não estiver disponível para o tipo de origem de log, os administradores poderão selecionar a opção none.
Nome da tabela view_fut_log O nome da visualização que inclui os registros de eventos.
Selecionar Lista Digite um asterisco (*) para selecionar todos os campos da tabela ou visualização. A lista de campos a serem incluídos quando a tabela for pesquisada em busca de eventos.
Comparar Campo log_date O Comparar campo é usado para identificar novos eventos que são incluídos entre as consultas na tabela.
Data de Início e Hora (Opcional) Digite a data e hora de início para a pesquisa de banco de dados no formato a seguir: aaaa-MM-dd HH:mm, com HH especificado usando um relógio de 24 horas. Se a data ou hora de início for limpa, a pesquisa começa imediatamente e repete no intervalo de pesquisa especificado. Usar Instruções Preparadas Selecione a caixa de seleção se você quiser usar instruções preparadas. Instruções preparadas permitem que a origem do protocolo JDBC configure a instrução SQL e, em seguida, execute a instrução SQL várias vezes com parâmetros diferentes. Por motivos de segurança e desempenho, a maioria das configurações do protocolo JDBC pode usar as instruções preparadas.
Intervalo de Pesquisa A quantia de tempo entre as consultas para a tabela de eventos. O intervalo de pesquisa padrão é de 10 segundos. É possível definir um intervalo de pesquisa maior ao anexar H para horas ou M para minutos ao valor numérico. O intervalo máximo de pesquisa é 1 semana em qualquer formato de hora. Os valores numéricos que são inseridos sem uma pesquisa H ou M em segundos. Regulador de EPS O número máximo de eventos por segundo que o QRadar alimenta.
Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.
O padrão é 20,000 EPS.
Usar Comunicação de Canal Nomeado Se você não selecionou Usar Microsoft JDBC, Usar comunicação de canal nomeado será exibido.
Bancos de dados MSDE requerem o campo nome de usuário e senha para usar um nome de usuário e senha de autenticação do Windows e não o nome de usuário e a senha do banco de dados. A configuração da origem de log deve usar o padrão que é nomeado canal no banco de dados MSDE.Nome do Cluster do Banco de Dados Se você selecionou Usar comunicação de canal nomeado, o parâmetro Banco de dados será exibido. Se você estiver executando seu SQL server em um ambiente em cluster, defina o nome do cluster para assegurar que a comunicação do canal nomeado funcione corretamente. Usar NTLMv2 Se você não selecionou Usar Microsoft JDBC, Usar NTLMv2 será exibido.
Selecione esta opção se você desejar que as conexões MSDE usem o protocolo NTLMv2 quando estiverem se comunicando com servidores SQL que requerem autenticação NTLMv2. Esta opção não interrompe as comunicações para conexões MSDE que não requerem autenticação NTLMv2.
Ela não interrompe as comunicações das conexões MSDE que não requerem autenticação NTLMv2.
Utilizar o Microsoft JDBC Se você deseja usar o driver Microsoft JDBC, deve-se ativar Usar Microsoft JDBC. Utilize o SSL Selecione esta opção se sua conexão suportar SSL. Nome de host do Microsoft SQL Server Se você selecionou Usar Microsoft JDBC e Usar SSL, o parâmetro Nome de host do Microsoft SQL Server será exibido. Você deve digitar o nome do host para o servidor Microsoft SQL.
Para obter mais informações sobre como configurar parâmetros JDBC , consulte c_logsource_JDBCprotocol.html
- Verifique se o QRadar está configurado corretamenteA tabela a seguir mostra uma mensagem de evento normalizado de amostra do Fasoo Enterprise DRM:
Tabela 3. Mensagem de amostra do Fasoo Enterprise DRM Nome do evento Categoria de baixo Nível Mensagem de log de amostra Editar - bem-sucedida Êxito ao Atualizar Atividade log_id: "xxxxxxxxxxxxxxxxxxxxxx" log_date: "2016-03-21 14:17:36.000" log_type: "1" product: "1" purpose: "16" usage_result: "1" license_status: "0" ip: "<Numeric>" user_code: "usercode" user_name: "username" user_dept_code: "xxxxxxxxxxxxxxxxxxxx" user_dept_name: "userdeptname" position_code: "P001" position_name: "Employee" content_code: "xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx" current_content_name: "New Microsoft PowerPoint Presentation.pptx" content_name: "New Microsoft PowerPoint Presentation.pptx" sec_level_code: "xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx" sec_level_name: "Basic" system_code: "NULL" system_name: "NULL" owner_code: "ownercode" owner_name: "ownername" owner_dept_code: "xxxxxxxxxxxxxxxxxxxx" owner_dept_name: "ownerdeptname" content_create-date: "2016-03-21 03:41:28.000" entry_date: "2016-03-21 13:18:26.670"