Opções de configuração de protocolo Sophos Enterprise Console JDBC

Para receber eventos dos Sophos Enterprise Consoles, configure uma fonte de log para utilizar o protocolo Sophos Enterprise Console JDBC.

O protocolo Sophos Enterprise Console JDBC é um protocolo de saída/ativo que combina as informações de carga útil dos logs de controle de aplicativo, logs de controle de dispositivo, logs de controle de dados, logs de proteção contra violação e logs de firewall na tabela vEventsCommonData. Se o Sophos Enterprise Console não tiver o Sophos Reporting Interface, será possível utilizar o protocolo JDBC padrão para coletar eventos de antivírus.

A tabela a seguir descreve os parâmetros para o protocolo Sophos Enterprise Console JDBC:
Tabela 1. Parâmetros do protocolo Sophos Enterprise Console JDBC
Parâmetro Descrição
Configuração de protocolo JDBC do Sophos Enterprise Console
Identificador de Fonte de Log

Digite um nome para a origem de log. O nome não pode conter espaços e deve ser exclusivo entre todas as origens de log do tipo de origem de log configurado para usar o protocolo JDBC.

Se a origem de log coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, use o endereço IP ou o nome de host do dispositivo como todo ou parte do valor Identificador de origem de log, por exemplo, 192.168.1.1 ou JDBC192.168.1.1. Se a origem de log não coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, será possível usar qualquer nome exclusivo para o valor Identificador de origem de log, por exemplo, JDBC1 ou JDBC2.

Tipo do Banco de Dados MSDE
Nome do Banco de Dados O nome do banco de dados deve corresponder ao nome do banco de dados que é especificado no campo Identificador de Origem de Log.
Porta A porta padrão para o MSDE no Sophos Enterprise Console é 1168. A porta de configuração JDBC deve corresponder à porta listener do banco de dados Sophos para se comunicar com o QRadar. O banco de dados Sophos deve ter conexões TCP de entrada ativadas.

Se uma Instância de Banco de Dados for usada com o tipo de banco de dados MSDE, deve-se deixar o parâmetro Porta em branco.

Domínio de Autenticação Se a rede não usar um domínio, deixe este campo em branco.
Instância de Banco de Dados A instância do banco de dados, se necessário. Os bancos de dados MSDE podem incluir diversas instâncias do servidor SQL em um servidor.

Quando uma porta não padrão é utilizada para o banco de dados ou os administradores bloquearem o acesso à porta 1434 para a resolução do banco de dados SQL, o parâmetro Instância do Banco de Dados deverá estar em branco.

Nome da tabela vEventsCommonData
Selecionar Lista *
Comparar Campo InsertedAt
Usar Instruções Preparadas Instruções preparadas permitem que a origem do protocolo configure a instrução SQL e, em seguida, execute a instrução SQL várias vezes com parâmetros diferentes. Por motivos de segurança e desempenho, a maioria das configurações pode usar as instruções preparadas. Desmarque essa caixa de seleção para utilizar um método alternativo de consulta que não utilize instruções pré-compiladas.
Data e Horário de Início Opcional. Uma data e hora de início para quando o protocolo pode começar a pesquisar o banco de dados. Se um horário de início não estiver definido, o protocolo tentará pesquisar eventos após a configuração de fonte de log ser salva e implementada.
Intervalo de Pesquisa O intervalo de pesquisa, que é a quantia de tempo entre as consultas para o banco de dados. É possível definir um intervalo de pesquisa maior ao anexar H para horas ou M para minutos ao valor numérico. O intervalo máximo de pesquisa é 1 semana em qualquer formato de hora. Os valores numéricos sem uma pesquisa de designador H ou M em segundos.
Regulador de EPS

O número máximo de eventos por segundo que o QRadar alimenta.

Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.

Usar Comunicação de Canal Nomeado Se o MSDE estiver configurado como o tipo de banco de dados, os administradores poderão marcar essa caixa de seleção para utilizar um método alternativo para uma conexão de porta TCP/IP.

Conexões de tubos nomeados para bancos de dados MSDE requerem o campo nome de usuário e senha para usar um nome de usuário e senha de autenticação do Windows e não o nome de usuário e a senha do banco de dados. A configuração da fonte de log deve utilizar um canal nomeado padrão no banco de dados MSDE.

Nome do Cluster do Banco de Dados Se você utilizar seu servidor SQL em um ambiente em cluster, defina o nome do cluster para assegurar que as comunicações de canal nomeado funcionem corretamente.
Usar NTLMv2 Força as conexões MSDE a usarem o protocolo NTLMv2 com servidores SQL que requerem autenticação NTLMv2. O valor padrão da caixa de seleção é selecionado.

A caixa de seleção Usar NTLMv2 não interrompe as comunicações das conexões MSDE que não requererem autenticação NTLMv2.