IBM Security Privileged Identity Manager
O IBM QRadar DSM para IBM® Security Privileged Identity Manager coleta eventos usando o protocolo JDBC.
| Especificação | Valor |
|---|---|
| Fabricante | IBM |
| Nome do DSM | IBM Security Privileged Identity Manager |
| Nome do arquivo RPM | DSM-IBMSecurityPrivilegedIdentityManager-QRadar_version-build_number.noarch.rpm |
| Versões Suportadas | V1.0.0 a V2.1.1 |
| Protocolo | JDBC |
| Tipos de eventos registrados | Auditoria Autenticação Sistema |
| Descobertos automaticamente? | Não |
| Inclui identidade? | Não |
| Inclui propriedades customizadas? | Não |
| Informações adicionais | Website do IBM Security Privileged Identity Manager (https://www.ibm.com/support/knowledgecenter/en/SSRQBP/welcome.html) |
- Se as atualizações automáticas não estiverem ativadas, faça download e instale a versão mais recente dos RPMs a seguir do IBM Support Website em seuQRadar
Console:
- JDBC Protocolo Rational® Portfolio Manager
- RPM do DSM IBM Security Privileged Identity Manager
- Configure o IBM Security Privileged Identity Manager para se comunicar com QRadar.
- Inclua uma origem de log do IBM Security Privileged Identity Manager no QRadar
Console. A tabela a seguir descreve os parâmetros que requerem valores específicos para a coleção de eventos:
Tabela 2. IBM Security Privileged Identity Manager JDBC parâmetros de origem de log Parâmetro Valor Nome da origem de log Digite um nome exclusivo para a origem de log. Descrição da Fonte de Log (Opcional) Digite uma descrição para a origem de log. Tipo de origem de log IBM Security Privileged Identity Manager Configuração de protocolo JDBC Identificador de Fonte de Log Digite um nome para a origem de log. O nome não pode conter espaços e deve ser exclusivo entre todas as origens de log do tipo de origem de log configurado para usar o protocolo JDBC.
Se a origem de log coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, use o endereço IP ou o nome de host do dispositivo como todo ou parte do valor Identificador de origem de log, por exemplo, 192.168.1.1 ou JDBC192.168.1.1. Se a origem de log não coletar eventos de um único dispositivo que tenha um endereço IP estático ou um nome de host, será possível usar qualquer nome exclusivo para o valor Identificador de origem de log, por exemplo, JDBC1 ou JDBC2.
Tipo do Banco de Dados MSDE Nome do Banco de Dados O nome do banco de dados deve corresponder ao nome do banco de dados que é especificado no campo Identificador de Origem de Log. IP ou Nome do Host Deve corresponder ao valor no campo Nome do host em IBM Security Privileged Identity Manager Porta Deve corresponder ao valor no campo Porta no IBM Security Privileged Identity Manager. Nome de usuário Deve corresponder o valor no campo ID do administrador de banco de dados no IBM Security Privileged Identity Manager. Senha A senha que é usada para conexão com o banco de dados. Domínio de Autenticação Se você não selecionou Usar Microsoft JDBC, o Domínio de autenticação será exibido.
O domínio para bancos de dados MSDE que são um domínio do Windows. Se a rede não usar um domínio, deixe este campo em branco.
Instância de Banco de Dados A instância do banco de dados, se necessário. Os bancos de dados MSDE podem incluir diversas instâncias do servidor SQL em um servidor. Quando uma porta não padrão é utilizada para o banco de dados ou o acesso é bloqueado para a porta 1434 para a resolução do banco de dados SQL, o parâmetro Instância do Banco de Dados deverá estar em branco na configuração da fonte de log.
Consulta Predefinida Selecione Nenhum. Nome da tabela <DB2ADMIN>.V_PIM_AUDIT_EVENT Substitua DB2ADMIN pelo nome real do esquema do banco de dados, conforme identificado no parâmetro ID do Administrador do Banco de Dados no IBM Security Privileged Identity Manager.
Selecionar Lista Digite um asterisco (*) para selecionar todos os campos da tabela ou visualização. Comparar Campo Identifica novos eventos que são incluídos na tabela entre consultas. Digite TIMESTAMP. Usar Instruções Preparadas As instruções preparadas permitem que a origem do protocolo JDBC configure a instrução SQL e, então, execute a instrução SQL várias vezes com parâmetros diferentes. Marque essa caixa de seleção. Data de Início e Hora (Opcional) Digite a data e hora de início para a pesquisa do banco de dados no formato a seguir: aaaa-MM-dd HH:mm, com HH especificado usando um relógio de 24 horas. Se a data ou hora de início for limpa, a pesquisa começa imediatamente e repete no intervalo de pesquisa especificado. Intervalo de Pesquisa A quantia de tempo entre as consultas para a tabela de eventos. Use o valor padrão Polling Interval de 10. Regulador de EPS O número máximo de eventos por segundo que o QRadar alimenta.
Se sua origem de dados exceder o regulador EPS, a coleta de dados será atrasada. Os dados ainda são coletadas e, em seguida, alimentados quando a origem de dados para de exceder o regulador EPS.
O padrão é 20.000.
Usar Comunicação de Canal Nomeado Se você não selecionou Usar Microsoft JDBC, Usar comunicação de canal nomeado será exibido.
Bancos de dados MSDE requerem o campo nome de usuário e senha para usar um nome de usuário e senha de autenticação do Windows e não o nome de usuário e a senha do banco de dados. A configuração da origem de log deve usar o padrão que é nomeado canal no banco de dados MSDE.
Nome do Cluster do Banco de Dados Se você selecionou Usar comunicação de canal nomeado, o parâmetro Banco de dados será exibido. Se você estiver executando seu SQL server em um ambiente em cluster, defina o nome do cluster para assegurar que a comunicação do canal nomeado funcione corretamente. Usar NTLMv2 Se você não selecionou Usar Microsoft JDBC, Usar NTLMv2 será exibido.
Selecione esta opção se você desejar que as conexões MSDE usem o protocolo NTLMv2 quando estiverem se comunicando com servidores SQL que requerem autenticação NTLMv2. Esta opção não interrompe as comunicações para conexões MSDE que não requerem autenticação NTLMv2.
Ela não interrompe as comunicações das conexões MSDE que não requerem autenticação NTLMv2.
Utilize o SSL Selecione esta opção se sua conexão suportar SSL. Nome de host do Microsoft SQL Server Se você selecionou Usar Microsoft JDBC e Usar SSL, o parâmetro Nome de host do Microsoft SQL Server será exibido.
Você deve digitar o nome do host para o servidor Microsoft SQL.