Parâmetros de origem de log do JDBC para Microsoft SharePoint com consultas de banco de dados predefinidas

Os administradores que não têm permissão para criar uma visualização de banco de dados devido a restrições de política podem coletar eventos do Microsoft SharePoint com uma origem de log que usa consultas predefinidas. Se o QRadar não detectar automaticamente a origem de log, inclua uma origem de log do Microsoft SharePoint no QRadar Console usando o protocolo JDBC.

Consultas predefinidas são instruções customizadas que podem associar dados de tabelas separadas quando o banco de dados é pesquisado pelo protocolo JDBC.

Dica: assegure-se de que as regras de firewall não estejam bloqueando a comunicação entre o QRadar e o banco de dados que está associado ao Microsoft SharePoint.
A tabela a seguir descreve os parâmetros que requerem valores específicos para coletar eventos de JDBC do Microsoft SharePoint:
Tabela 1. Parâmetros de origem de log do JDBC para o DSM do Microsoft SharePoint
Parâmetro Valor
Log Source type Microsoft SharePoint
Protocol Configuration JDBC
Log Source Identifier

Digite o identificador da origem de log. Digite o identificador de origem de log no seguinte formato:

<SharePoint Database>@<SharePoint Database Server IP or Host Name>

Em que:

  • <SharePoint Database> é o nome do banco de dados, conforme inserido no parâmetro Nome do Banco de Dados.
  • <SharePoint Database Server IP ou Host Name> é o nome do host ou endereço IP para esta origem de log, conforme inserido no parâmetro IP ou nome de host .
Database Type

A partir da lista, selecione MSDE.

Database Name

Digite WSS_Logging como o nome do banco de dados Microsoft SharePoint.

IP or Hostname

Digite o endereço IP ou o nome do host do Microsoft SharePoint SQL Server.

Port

Digite o número da porta que é usado pelo servidor de banco de dados. A porta padrão para o MSDE é 1433.

A porta de configuração JDBC deve corresponder à porta do listener do banco de dados do Microsoft SharePoint. O banco de dados Microsoft SharePoint deve ter conexões TCP recebidas que estejam ativadas para se comunicar com o IBM QRadar.

Se você definir uma Instância de banco de dados, quando usar MSDE como o tipo de banco de dados, deverá deixar o parâmetro Porta em branco na configuração.

Predefined Query

Na lista, selecione Microsoft SharePoint.

Use Prepared Statements

Selecione a caixa de seleção Usar instruções preparadas.

Instruções preparadas permitem que a origem do protocolo JDBC configure a instrução SQL uma vez, em seguida, execute a instrução SQL várias vezes com parâmetros diferentes. Por motivos de segurança e desempenho, é sugerido que você use as instruções preparadas.

Limpar esta caixa de seleção requer que você use um método alternativo de consulta que não use instruções pré-compiladas.

Use NTLMv2

Marque a caixa de seleção Usar NTLMv2.

Essa opção força as conexões MSDE a usarem o protocolo NTLMv2 quando elas se comunicam com servidores SQL que requerem autenticação NTLMv2. O valor padrão da caixa de seleção é selecionado.

Se a caixa de seleção Usar NTLMv2 for selecionada, ela não terá efeito sobre as conexões MSDE com SQL servers que não requererem autenticação NTLMv2.

Para obter uma lista completa de parâmetros de protocolo JDBC e seus valores, consulte Opções de configuração do protocolo JDBC.