Fasoo Enterprise DRM

O DSM IBM QRadar para Fasoo Enterprise DRM (Digital Rights Management) coleta logs de um dispositivo Fasoo Enterprise DRM.

A tabela a seguir descreve as especificações para o DSM do Fasoo Enterprise DRM:
Tabela 1. Especificações de DSM do Fasoo Enterprise DRM
Especificação Valor
Fabricante Fasoo
Nome do DSM Fasoo Enterprise DRM
Nome do arquivo RPM DSM-FasooFED-QRadar_version-build_number.noarch.rpm
Versões Suportadas 5.0
Protocolo JDBC
Formato de evento Par nome-valor (NVP)
Tipos de eventos registrados

Eventos de uso

Descobertos automaticamente? Não
Inclui identidade? Não
Inclui propriedades customizadas? Não
Informações adicionais Website Fasoo (http://en.fasoo.com/Fasoo-Enterprise-DRM)
Para integrar o Fasoo Enterprise DRM ao QRadar, conclua as etapas a seguir:
  1. Se as atualizações automáticas não estiverem ativadas, baixe e instale a versão mais recente dos seguintes RPMs do IBM® em seu QRadar Console:
    • RPM do protocolo JDBC
    • RPM DSMCommon
    • RPM do FasooFED DSM
  2. Configure uma origem de log para se conectar ao banco de dados Fasoo Enterprise DRM e recuperar o evento.
  3. Inclua uma origem de log do Fasoo Enterprise DRM no console do QRadar A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos do Fasoo Enterprise DRM:
    Tabela 2. Parâmetros de origem de log JDBC do Fasoo Enterprise DRM
    Parâmetro Valor
    Tipo de origem de log Fasoo Enterprise DRM
    Configuração de protocolo JDBC
    Identificador de Fonte de Log

    Digite um nome para a origem de log. O nome não pode conter espaços e deve ser exclusivo entre todas as origens de log do tipo de origem de log configurado para usar o protocolo JDBC.

    Se a origem de log coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, use o endereço IP ou o nome de host do dispositivo como todo ou parte do valor Identificador de origem de log, por exemplo, 192.168.1.1 ou JDBC192.168.1.1. Se a origem de log não coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, será possível usar qualquer nome exclusivo para o valor Identificador de origem de log, por exemplo, JDBC1 ou JDBC2.

    Tipo do Banco de Dados

    Na lista, selecione o tipo de banco de dados Fasoo Enterprise DRM.

    Nome do Banco de Dados O nome do banco de dados Fasoo Enterprise DRM.
    IP ou Nome do Host O endereço IP ou o nome do host do servidor de banco de dados Fasoo Enterprise DRM.
    Porta O número da porta que é utilizado pelo servidor de banco de dados.
    Nome de usuário O nome do usuário que é necessário para se conectar ao banco de dados.
    Senha A senha que é necessária para se conectar ao banco de dados. A senha pode ter até 255 caracteres de comprimento.
    Confirmar senha A senha de confirmação deve ser idêntica à senha que você digitou para o parâmetro Password.
    Domínio de Autenticação Se você não selecionou Usar Microsoft JDBC, o Domínio de autenticação será exibido.

    O domínio para MSDE que é um domínio do Windows. Se a rede não usar um domínio, deixe este campo em branco.

    Instância de Banco de Dados A instância do banco de dados, se necessário. Os bancos de dados MSDE podem incluir diversas instâncias do servidor SQL em um servidor.

    Quando uma porta não padrão é utilizada para o banco de dados ou o acesso é bloqueado para a porta 1434 para a resolução do banco de dados SQL, o parâmetro Instância do Banco de Dados deverá estar em branco na configuração da fonte de log.

    Consulta predefinida (Opcional)

    Selecione uma consulta de banco de dados predefinido para a origem do log. Se uma consulta predefinida não estiver disponível para o tipo de origem de log, os administradores poderão selecionar a opção none.

    Nome da tabela view_fut_log

    O nome da visualização que inclui os registros de eventos.

    Selecionar Lista Digite um asterisco (*) para selecionar todos os campos da tabela ou visualização.

    A lista de campos a serem incluídos quando a tabela for pesquisada em busca de eventos.

    Comparar Campo log_date

    O Comparar campo é usado para identificar novos eventos que são incluídos entre as consultas na tabela.

    Data de Início e Hora (Opcional) Digite a data e hora de início para a pesquisa de banco de dados no formato a seguir: aaaa-MM-dd HH:mm, com HH especificado usando um relógio de 24 horas. Se a data ou hora de início for limpa, a pesquisa começa imediatamente e repete no intervalo de pesquisa especificado.
    Usar Instruções Preparadas Selecione a caixa de seleção se você quiser usar instruções preparadas.

    Instruções preparadas permitem que a origem do protocolo JDBC configure a instrução SQL e, em seguida, execute a instrução SQL várias vezes com parâmetros diferentes. Por motivos de segurança e desempenho, a maioria das configurações do protocolo JDBC pode usar as instruções preparadas.

    Intervalo de Pesquisa A quantia de tempo entre as consultas para a tabela de eventos. O intervalo de pesquisa padrão é de 10 segundos. É possível definir um intervalo de pesquisa maior ao anexar H para horas ou M para minutos ao valor numérico. O intervalo máximo de pesquisa é 1 semana em qualquer formato de hora. Os valores numéricos que são inseridos sem uma pesquisa H ou M em segundos.
    Regulador de EPS

    O número máximo de eventos por segundo que o QRadar alimenta.

    Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

    O padrão é 20,000 EPS.

    Usar Comunicação de Canal Nomeado

    Se você não selecionou Usar Microsoft JDBC, Usar comunicação de canal nomeado será exibido.

    Bancos de dados MSDE requerem o campo nome de usuário e senha para usar um nome de usuário e senha de autenticação do Windows e não o nome de usuário e a senha do banco de dados. A configuração da origem de log deve usar o padrão que é nomeado canal no banco de dados MSDE.
    Nome do Cluster do Banco de Dados Se você selecionou Usar comunicação de canal nomeado, o parâmetro Banco de dados será exibido. Se você estiver executando seu SQL server em um ambiente em cluster, defina o nome do cluster para assegurar que a comunicação do canal nomeado funcione corretamente.
    Usar NTLMv2

    Se você não selecionou Usar Microsoft JDBC, Usar NTLMv2 será exibido.

    Selecione esta opção se você desejar que as conexões MSDE usem o protocolo NTLMv2 quando estiverem se comunicando com servidores SQL que requerem autenticação NTLMv2. Esta opção não interrompe as comunicações para conexões MSDE que não requerem autenticação NTLMv2.

    Ela não interrompe as comunicações das conexões MSDE que não requerem autenticação NTLMv2.

    Utilizar o Microsoft JDBC Se você deseja usar o driver Microsoft JDBC, deve-se ativar Usar Microsoft JDBC.
    Utilize o SSL Selecione esta opção se sua conexão suportar SSL.
    Nome de host do Microsoft SQL Server Se você selecionou Usar Microsoft JDBC e Usar SSL, o parâmetro Nome de host do Microsoft SQL Server será exibido.

    Você deve digitar o nome do host para o servidor Microsoft SQL.

    Para obter mais informações sobre como configurar parâmetros JDBC , consulte c_logsource_JDBCprotocol.html

  4. Verifique se o QRadar está configurado corretamente
    A tabela a seguir mostra uma mensagem de evento normalizado de amostra do Fasoo Enterprise DRM:
    Tabela 3. Mensagem de amostra do Fasoo Enterprise DRM
    Nome do evento Categoria de baixo Nível Mensagem de log de amostra
    Editar - bem-sucedida Êxito ao Atualizar Atividade
    
    log_id: "xxxxxxxxxxxxxxxxxxxxxx"	log_date: "2016-03-21 14:17:36.000"	log_type: "1"	product: "1"	purpose: "16"	usage_result: "1"	license_status: "0"	ip: "<Numeric>"	user_code: "usercode"	user_name: "username"	user_dept_code: "xxxxxxxxxxxxxxxxxxxx"	user_dept_name: "userdeptname"	position_code: "P001"	position_name: "Employee"	content_code: "xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx"	current_content_name: "New Microsoft PowerPoint Presentation.pptx"	content_name: "New Microsoft PowerPoint Presentation.pptx"	sec_level_code: "xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx"	sec_level_name: "Basic"	system_code: "NULL"	system_name: "NULL"	owner_code: "ownercode"	owner_name: "ownername"	owner_dept_code: "xxxxxxxxxxxxxxxxxxxx"	owner_dept_name: "ownerdeptname"	content_create-date: "2016-03-21 03:41:28.000"       entry_date: "2016-03-21 13:18:26.670"