Criando uma visualização de banco de dados

O Microsoft EndPoint Protection usa o SQL Server Management Studio (SSMS) para gerenciar os bancos de dados SQL de Proteção do EndPoint

Procedimento

  1. Efetue login no sistema que hospeda seu banco de dados SQL do Microsoft EndPoint Protection.
  2. A partir do menu Iniciar , selecione Executar.
  3. Digite o seguinte comando:

    ssms

  4. Clique em OK.
  5. Faça login no seu banco de dados Microsoft Endpoint Protection.
  6. A partir do Object Explorer, selecione Bancos de dados.
  7. Selecione seu banco de dados e clique em Visualizações.
  8. A partir do menu de navegação, clique em Nova Consulta.
  9. Na pane Query , digite a instrução Transact-SQL a seguir para criar a visualização do banco de dados:
    create view dbo.MalwareView as select n.Type , n.RowID , n.Name , n.Description , n.Timestamp , n.SchemaVersion , n.ObserverHost , n.ObserverUser , n.ObserverProductName , n.ObserverProductversion , n.ObserverProtectionType , n.ObserverProtectionVersion , n.ObserverProtectionSignatureVersion , n.ObserverDetection , n.ObserverDetectionTime , n.ActorHost , n.ActorUser , n.ActorProcess , n.ActorResource , n.ActionType , n.TargetHost , n.TargetUser , n.TargetProcess , n.TargetResource , n.ClassificationID , n.ClassificationType , n.ClassificationSeverity , n.ClassificationCategory , n.RemediationType , n.RemediationResult , n.RemediationErrorCode , n.RemediationPendingAction , n.IsActiveMalware , i.IP_Addresses0 as 'SrcAddress' 
    from v_AM_NormalizedDetectionHistory n, System_IP_Address_ARR i, v_RA_System_ResourceNames s, Network_DATA d where n.ObserverHost = s.Resource_Names0 and s.ResourceID = d.MachineID and d.IPEnabled00 = 1 and d.MachineID = i.ItemKey and i.IP_Addresses0 like '%.%.%.%';
  10. A partir da pane Consulta , clique com o botão direito do mouse e selecione Executar.

    Se a visualização tiver sido criada, a mensagem a seguir será exibida na área de janela de resultados:

    Command(s) completed successfully.

O que fazer a seguir

Agora você está pronto para configurar uma origem de log no IBM QRadar.