Opções de configuração de protocolo JDBC
O QRadar usa o protocolo JDBC para coletar informações de tabelas ou visualizações que contêm dados do evento de vários tipos de banco de dados
O protocolo JDBC é um protocolo de saída/ativo. QRadar não inclui um driver MySQL para JDBC. Se você estiver usando um DSM ou protocolo que requer um driver MySQL JDBC , deve-se fazer download e instalar o platform-independent MySQL Connector/J de http://dev.mysql.com/downloads/connector/j/.
- Copie o arquivo Java™ archive (JAR) para /opt/qradar/jars e /opt/ibm/si/services/ecs-ec-ingress/eventgnosis/lib/q1labs/.
- Reinicie o serviço Tomcat digitando o seguinte comando:
systemctl restart tomcat - Reinicie os serviços de coleta de eventos digitando o seguinte comando:
systemctl restart ecs-ec-ingress
| Parâmetro | Descrição |
|---|---|
| Nome da origem de log | Digite um nome exclusivo para a origem de log. |
| Descrição da Fonte de Log (Opcional) | Digite uma descrição para a origem de log. |
| Tipo de origem de log | Selecione o Módulo de suporte de dispositivo (DSM) que usa o protocolo JDBC por meio da lista Tipo de origem de log. |
| Configuração de protocolo | JDBC |
| Identificador de Fonte de Log | Digite um nome para a origem de log. O nome não pode conter espaços e deve ser exclusivo entre todas as origens de log do tipo de origem de log configurado para usar o protocolo JDBC. Se a origem de log coletar eventos de um único dispositivo com um endereço IP estático ou um nome de host, use o endereço IP ou o nome de host do dispositivo como todo ou parte do valor Identificador de origem de log, por exemplo, 192.168.1.1 ou JDBC192.168.1.1. Se a origem de log não coletar eventos de um único dispositivo com um endereço IP estático ou um nome de host, será possível usar o nome exclusivo para o valor Identificador de origem de log, por exemplo, JDBC1 ou JDBC2. |
| Tipo do Banco de Dados | Selecione o tipo de banco de dados que contém os eventos. |
| Nome do Banco de Dados | O nome do banco de dados ao qual deseja se conectar. |
| Esquema (somente em Snowflake ) | Esse parâmetro especifica o esquema padrão a ser usado para a pós-conexão do banco de dados especificado ou uma sequência vazia. O esquema especificado deve ser um esquema existente para o qual a função padrão especificada possui privilégios.. |
| IP ou Nome do Host | O endereço IP ou o nome do host do servidor de banco de dados. |
| Armazém (somente em Snowflake ) | Esse parâmetro especifica o warehouse virtual para usar a pós-conexão ou uma sequência vazia. O armazém especificado deve ser um armazém existente para o qual a função padrão especificada possui privilégios |
| Função (somente em Snowflake ) | Esse parâmetro especifica a função de controle de acesso padrão a ser usada na sessão Snowflake iniciada pelo driver. A função especificada deve ser uma função existente já designada ao usuário especificado para o driver. Se a função especificada não for designada para o usuário, a função não será usada durante a inicialização da sessão pelo driver |
| Porta | Insira a porta JDBC. A porta JDBC deve corresponder à porta do listener que está configurada no banco de dados remoto. O banco de dados deve permitir conexões TCP recebidas. O intervalo válido é de 1 a 65535. Os padrões são:
Se você configurar o parâmetro Instância de Banco de Dados e ter um tipo de banco de dados MSDE, deixe o parâmetro Port em branco. |
| Nome de usuário | Uma conta de usuário para o QRadar no banco de dados. |
| Autenticação de par de chaves (somente em Snowflake ) | Use a autenticação de par de chaves para autenticação aprimorada como alternativa à autenticação básica, como nome de usuário e senha. A ativação dessa opção oculta o campo de senha. Observação: os servidores Snowflake usam um horário altamente preciso, sincronizado com o relógio atômico, para garantir que tanto o servidor QRadar quanto o Snowflake estejam configurados com o mesmo fuso horário e com carimbos de data/hora estreitamente sincronizados (~30).
|
| Nome do arquivo de chave privada (somente em Snowflake ) | O nome do arquivo da chave privada no diretório /opt/qradar/conf/trusted_certificates/jdbc/ em QRadar. Para gerar um arquivo de chave privada, consulte “Configurando o JDBC para se comunicar com o QRadar ”. |
| Senha | A senha que é necessária para se conectar ao banco de dados. |
| Confirmar senha | A senha que é necessária para se conectar ao banco de dados. |
| Domínio de autenticação (somente MSDE) | Se você desativar Usar o Microsoft JDBC, o parâmetro Domínio de autenticação será exibido. O domínio para MSDE que é um domínio do Windows. Se a rede não usar um domínio, deixe este campo em branco. |
| Instância de banco de dados (somente MSDE ou Informix ) | Um parâmetro de instância de banco de dados, se necessário.
Observação: o parâmetro Database Instance é obrigatório para bancos de dados MSDE ao usar um endereço IPv6.
|
| Consulta predefinida (Opcional) | Selecione uma consulta de banco de dados predefinido para a origem do log. Se uma consulta predefinida não estiver disponível para o tipo de fonte de log, você pode selecionar a opção Nenhum . Se o guia de configuração de um estado de integração específico utilizar uma consulta predefinida, escolha-a da lista. Caso contrário, selecione Nenhum e preencha os valores necessários restantes. |
| Nome da tabela | O nome da tabela ou visualização que incluem os registros de eventos. O nome da tabela pode incluir os seguintes caracteres especiais: cifrão ($), cerquilha (#), sublinhado (_), hífen (-) e ponto (.). |
| Selecionar Lista | A lista de campos a serem incluídos quando a tabela for pesquisada em busca de eventos. É possível usar uma lista separada por vírgulas ou digitar um asterisco (*) para selecionar todos os campos da tabela ou visualização. Se você definiu uma lista separada por vírgula, a lista deve conter o campo que é definido no parâmetro Comparar Campo . |
| Comparar Campo | Um valor numérico ou campo de registro de data e hora da tabela ou visualização que identifica novos eventos que são incluídos na tabela entre as consultas. Ao configurar esse valor de parâmetro, o protocolo identifica eventos que foram previamente puxados pelo protocolo para garantir que eventos duplicados não sejam criados. |
| Usar Instruções Preparadas | Instruções preparadas permitem que a origem do protocolo JDBC configure a instrução SQL e, em seguida, execute a instrução SQL várias vezes com parâmetros diferentes. Por motivos de segurança e desempenho, a maioria das configurações do protocolo JDBC pode usar as instruções preparadas. |
| Data de Início e Hora (Opcional) | Selecione ou insira a data e hora de início para a pesquisa de banco de dados. O formato é aaaa-mm-dd HH:mm, no qual HH é especificado usando um relógio de 24 horas. Se esse parâmetro estiver vazio, a pesquisa começará imediatamente e se repetirá no intervalo de pesquisa especificado. Esse parâmetro é usado para configurar o horário e a data em que o protocolo se conecta ao banco de dados de destino para inicializar a coleção de eventos. Ele pode ser usado com o parâmetro Intervalo de pesquisa a fim de configurar agendamentos específicos para as pesquisas de banco de dados. Por exemplo, use esses parâmetros para garantir que a pesquisa aconteça aos cinco minutos passados a hora, a cada hora, ou para garantir que a pesquisa aconteça exatamente às 01:00 de cada dia. Esse parâmetro não pode ser usado para recuperar linhas de tabela mais antigas do banco de dados de destino. Por exemplo, se você configurar o parâmetro para Last Week, o protocolo não recupera todas as linhas de tabela da semana anterior. O protocolo recupera linhas que são mais novas do que o valor máximo do Campo Comparar na conexão inicial. |
| Intervalo de Pesquisa | Insira a quantidade de tempo entre as consultas na tabela de eventos. Para definir um intervalo de pesquisa maior, anexe H para horas ou M para minutos ao valor numérico. O intervalo máximo de pesquisa é uma semana. |
| Regulador de EPS | O número máximo de eventos por segundo que o QRadar alimenta. Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS. O intervalo válido é 100 a 20.000. |
| Mecanismo de Segurança (apenasDb2 ) | Na lista, selecione o mecanismo de segurança que é suportado por seu servidor DB2. Se você não desejar selecionar um mecanismo de segurança, selecione Nenhum. O padrão é Nenhum. Para obter mais informações sobre os mecanismos de segurança compatíveis com os ambientes do Db2, consulte o site de suporte do IBM® ( https://www.ibm.com/support/knowledgecenter/en/SSEPGG_11.1.0/com.ibm.db2.luw.apdv.java.doc/src/tpc/imjcc_cjvjcsec.html ). |
| Usar Comunicação de Canal Nomeado (somente MSDE) | Se você desativar Usar o Microsoft JDBC, o parâmetro Use Named Pipe Communication será exibido. Bancos de dados MSDE requerem o campo nome de usuário e senha para usar um nome de usuário e senha de autenticação do Windows e não o nome de usuário e a senha do banco de dados. A configuração da origem de log deve usar o padrão que é nomeado canal no banco de dados MSDE. |
| Nome do Cluster do Banco de Dados | Se você estiver executando seu SQL server em um ambiente em cluster, defina o nome do cluster para assegurar que a comunicação do canal nomeado funcione corretamente. Este parâmetro é necessário se você ativar Use Named Pipe Communication e selecionar a opção de tipo de banco de dados MSDE. |
| Usar NTLMv2 (somente MSDE) | Se você desativar Usar o Microsoft JDBC, o parâmetro Use NTLMv2 será exibido. Selecione esta opção se você desejar que as conexões MSDE usem o protocolo NTLMv2 quando estiverem se comunicando com servidores SQL que requerem autenticação NTLMv2. Esta opção não interrompe as comunicações para conexões MSDE que não requerem autenticação NTLMv2. Ela não interrompe as comunicações das conexões MSDE que não requerem autenticação NTLMv2. |
| Usar Microsoft JDBC (somente MSDE) | Se você deseja usar o driver Microsoft JDBC, deve-se ativar Usar Microsoft JDBC. Este parâmetro é ativado por padrão. |
| Usar SSL (somente MSDE) | Habilite esta opção se sua conexão MSDE suportar o protocolo de segurança de conexão de aplicativos ( SSL ). |
| Nome do host do certificado SSL | Este campo é necessário quando Usar Microsoft JDBC e Usar SSL estão ativados. Esse valor deve ser o nome de domínio completo (FQDN) para o host. O endereço IP não é permitido. Para obter mais informações sobre certificados SSL e JDBC, consulte os procedimentos nos links a seguir:
|
| Permitir certificados não confiáveis (somente MSDE) | Ative essa opção quando o ponto de extremidade estiver usando um certificado que não pode ser verificado usando a cadeia de certificados. Isso inclui um certificado autoassinado ou um certificado de uma CA privada que você não deseja importar para sua confiança na CA. Não use essa opção para pontos de extremidade com um certificado emitido por uma CA pública (produtos SaaS, infraestrutura de nuvem pública, etc.) em que o certificado é validado a partir do armazenamento padrão ou confiável do sistema. Ao usar essa opção, o certificado deve ser baixado em um binário codificado em PEM ou DER e colocado em /opt/qradar/conf/trusted_certificates/ um local com extensão .cert .dll ou .crt .cpp. Observação: para disponibilizar este parâmetro, selecione Tipo de banco de dados como MSDE > Usar Microsoft JDBC (alternar) > Usar SSL (alternar).
Essa opção não está disponível para o site NTLMv2, pois ele usajtdsque não oferece suporte à implementação personalizada do TrustManager. |
| Use Oracle Criptografia(apenasOracle ) | Configurações de criptografia e integridade de dados do Oracle também é conhecido como Oracle Advanced Security. Se selecionadas, as conexões JDBC do Oracle irão requerer que o servidor suporte configurações de Criptografia de dados do Oracle semelhantes às do cliente. |
| Banco de Dados Locale (apenas oInformix ) | Para instalações multilíngues, especificar a linguagem a utilizar para o processo de instalação (ou software?). Depois de escolher um idioma, você pode então escolher o conjunto de caracteres que é usado na instalação no parâmetro Code-Set . |
| Código-Set (apenasInformix ) | O parâmetro Code-Set é exibido depois que você escolhe um
idioma para instalações multilíngues. Use esse campo para especificar o conjunto de caracteres a ser usado. |
| Ativado | Selecione esta caixa de seleção para ativar a origem de log. Por padrão, a caixa de seleção é marcada. |
| Credibilidade | Na lista, selecione a Credibilidade da origem de log. O intervalo é de 0 – 10. A credibilidade indica a integridade de um evento ou ofensa conforme determinado pela classificação de credibilidade a partir dos dispositivos de origem. Credibilidade aumenta se várias fontes relatam o mesmo evento. O padrão é 5. |
| Coletor de eventos de destino | Selecione o Coletor de eventos de destino a ser usado como destino para a origem de log. |
| Unindo Eventos | Marque a caixa de seleção Unindo eventos para ativar a origem de log para unir (empacotar) eventos. Por padrão, as origens de log descobertas automaticamente herdam o valor da lista Eventos de união das configurações do sistema em QRadar. Ao criar uma origem de log ou editar uma configuração existente, é possível substituir o valor padrão configurando esta opção para cada origem de log. |
| Armazenar Carga Útil do Evento | Marque a caixa de seleção Armazenar carga útil do evento para ativar a origem de log a fim de armazenar as informações de carga útil do evento. Por padrão, as origens de log descobertas automaticamente herdam o valor da lista Carga útil de eventos de armazenamento nas Configurações do Sistema do QRadar. Ao criar uma origem de log ou editar uma configuração existente, é possível substituir o valor padrão configurando esta opção para cada origem de log. |
| Ativar opções avançadas | Marque esta caixa de seleção para ativar as opções avançadas Quando desativado, o valor padrão é usado. |
| Usar com (sem bloqueio) em instruções SQL | Ative esta opção para anexar as tabelas em todas as instruções SQL com "WITH (NOLOC)". |