Opções de configuração de protocolo Sophos Enterprise Console JDBC
Para receber eventos dos Sophos Enterprise Consoles, configure uma fonte de log para utilizar o protocolo Sophos Enterprise Console JDBC.
O protocolo Sophos Enterprise Console JDBC é um protocolo de saída/ativo que combina as informações de carga útil dos logs de controle de aplicativo, logs de controle de dispositivo, logs de controle de dados, logs de proteção contra violação e logs de firewall na tabela vEventsCommonData. Se o Sophos Enterprise Console não tiver o Sophos Reporting Interface, será possível utilizar o protocolo JDBC padrão para coletar eventos de antivírus.
| Parâmetro | Descrição |
|---|---|
| Configuração de protocolo | JDBC do Sophos Enterprise Console |
| Identificador de Fonte de Log | Digite um nome para a origem de log. O nome não pode conter espaços e deve ser exclusivo entre todas as origens de log do tipo de origem de log configurado para usar o protocolo JDBC. Se a origem de log coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, use o endereço IP ou o nome de host do dispositivo como todo ou parte do valor Identificador de origem de log, por exemplo, 192.168.1.1 ou JDBC192.168.1.1. Se a origem de log não coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, será possível usar qualquer nome exclusivo para o valor Identificador de origem de log, por exemplo, JDBC1 ou JDBC2. |
| Tipo do Banco de Dados | MSDE |
| Nome do Banco de Dados | O nome do banco de dados deve corresponder ao nome do banco de dados que é especificado no campo Identificador de Origem de Log. |
| Porta | A porta padrão para o MSDE no Sophos Enterprise Console é 1168. A porta de configuração JDBC deve corresponder à porta listener do banco de dados Sophos para se comunicar com o QRadar. O banco de dados Sophos deve ter conexões TCP de entrada ativadas. Se uma Instância de Banco de Dados for usada com o tipo de banco de dados MSDE, deve-se deixar o parâmetro Porta em branco. |
| Domínio de Autenticação | Se a rede não usar um domínio, deixe este campo em branco. |
| Instância de Banco de Dados | A instância do banco de dados, se necessário. Os bancos de dados MSDE podem incluir diversas instâncias do servidor SQL em um servidor. Quando uma porta não padrão é utilizada para o banco de dados ou os administradores bloquearem o acesso à porta 1434 para a resolução do banco de dados SQL, o parâmetro Instância do Banco de Dados deverá estar em branco. |
| Nome da tabela | vEventsCommonData |
| Selecionar Lista | * |
| Comparar Campo | InsertedAt |
| Usar Instruções Preparadas | Instruções preparadas permitem que a origem do protocolo configure a instrução SQL e, em seguida, execute a instrução SQL várias vezes com parâmetros diferentes. Por motivos de segurança e desempenho, a maioria das configurações pode usar as instruções preparadas. Desmarque essa caixa de seleção para utilizar um método alternativo de consulta que não utilize instruções pré-compiladas. |
| Data e Horário de Início | Opcional. Uma data e hora de início para quando o protocolo pode começar a pesquisar o banco de dados. Se um horário de início não estiver definido, o protocolo tentará pesquisar eventos após a configuração de fonte de log ser salva e implementada. |
| Intervalo de Pesquisa | O intervalo de pesquisa, que é a quantia de tempo entre as consultas para o banco de dados. É possível definir um intervalo de pesquisa maior ao anexar H para horas ou M para minutos ao valor numérico. O intervalo máximo de pesquisa é 1 semana em qualquer formato de hora. Os valores numéricos sem uma pesquisa de designador H ou M em segundos. |
| Regulador de EPS | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. |
| Usar Comunicação de Canal Nomeado | Se o MSDE estiver configurado como o tipo de banco de dados, os administradores poderão marcar essa caixa de seleção para utilizar um método alternativo para uma conexão de porta TCP/IP. Conexões de tubos nomeados para bancos de dados MSDE requerem o campo nome de usuário e senha para usar um nome de usuário e senha de autenticação do Windows e não o nome de usuário e a senha do banco de dados. A configuração da fonte de log deve utilizar um canal nomeado padrão no banco de dados MSDE. |
| Nome do Cluster do Banco de Dados | Se você utilizar seu servidor SQL em um ambiente em cluster, defina o nome do cluster para assegurar que as comunicações de canal nomeado funcionem corretamente. |
| Usar NTLMv2 | Força as conexões MSDE a usarem o protocolo NTLMv2
com servidores SQL que requerem autenticação NTLMv2. O valor padrão da caixa de seleção é selecionado. A caixa de seleção Usar NTLMv2 não interrompe as comunicações das conexões MSDE que não requererem autenticação NTLMv2. |