Configurando a visualização do banco de dados para o Sophos Enterprise Console

Para coletar eventos no IBM QRadar, é preciso configurar uma visualização de banco de dados no dispositivo Sophos Enterprise Console.

Procedimento

  1. Efetue login na interface da linha de comandos (CLI) do dispositivo Sophos Enterprise Console.
  2. Digite o comando a seguir para criar uma visualização customizada em seu banco de dados Sophos para suportar QRadar:
    CREATE VIEW threats_view AS SELECT t.ThreatInstanceID, t.ThreatType, t.FirstDetectedAt, c.Name, c.LastLoggedOnUser, c.IPAddress, c.DomainName, c.OperatingSystem, c.ServicePack, t.ThreatSubType, t.Priority, t.ThreatLocalID, t.ThreatLocalIDSource, t.ThreatName, t.FullFilePathCheckSum, t.FullFilePath, t.FileNameOffset, t.FileVersion, t.CheckSum, t.ActionSubmittedAt, t.DealtWithAt, t.CleanUpable, t.IsFragment, t.IsRebootRequired, t.Outstanding, t.Status, InsertedAt FROM <Database Name>.dbo.ThreatInstancesAll t, <Database Name>.dbo.Computers c WHERE t.ComputerID = c.ID;

    Em que <DatabaseName> é o nome do banco de dados Sophos.

    Importante: O nome do banco de dados não deve conter espaços.

O que fazer a seguir

Após criar sua visualização customizada, você deve configurar o QRadar para receber informações de eventos que usam o protocolo JDBC ou o protocolo JDBC do Sophos Enterprise Console.