
Подключение Symantec Endpoint Protection
Для подключения Symantec Endpoint Protection (SEP) используется ресивер JDBC.
Настройка SEP:
Коннектор реализован для версии 12.х продукта в соответствии с входящей в состав документации схемой данных в СУБД MS SQL.
Современные версии 14.х не содержат описания схемы и предлагают другие средства интеграции со сторонними системами.
Для подключения SEP к Alertix необходимо создать учетную запись и ей предоставить доступ на чтение к следующим таблицами (или ко всей БД):
dbo.ACTUALACTION;
dbo.ALERTMSG;
dbo.SEM_COMPUTER;
dbo.V_ALERTS;
dbo.V_AGENT_PACKET_LOG;
dbo.V_AGENT_SECURITY_LOG;
dbo.V_AGENT_SYSTEM_LOG;
dbo.V_AGENT_TRAFFIC_LOG;
dbo.VIRUS.
БД, к которой осуществляется подключение по умолчанию - sepmdb12.
Подключение источника к Alertix:
При подключении источника к Alertix необходимо указать учетные данные, которым предоставлен доступ на чтение, а также строку подключения к СУБД.
В связи с особенностью реализации, в составе SEP выделено 5 подисточников данных, каждый из которых подключается отдельно:
Symantec Endpoint Protection (журнал оповещений);
Symantec Endpoint Protection (агентский журнал системных событий);
Symantec Endpoint Protection (агентский журнал событий безопасности);
Symantec Endpoint Protection (агентский журнал сетевых пакетов);
Symantec Endpoint Protection (агентский журнал трафика);
В консоли управления Alertix перейдите в меню Обслуживание > Ресиверы > JDBC.
Нажмите значок
"Настройка ресивера" в строке таблицы с установленными ресиверами JDBC, нажмите на ссылку "Скрыть / Показать список источников данных" и нажмите кнопку "Добавить".Каждый jdbc-источник необходимо подключить к Платформе, указав его название, строку подключения к серверу СУБД (URL), учетные данные для подключения (имя пользователя и пароль), класс, период запросов в формате cron, ограничение запрашиваемых записей и временную метку, с которой начинать загрузку данных. Также можно указать часовой пояс, в котором сохраняется время событий, если оно отличается от UTC.
Из выпадающего списка Коннектор выберите "Symantec Endpoint Protection (журнал оповещений)" / "Symantec Endpoint Protection (агентский журнал системных событий)" / "Symantec Endpoint Protection (агентский журнал событий безопасности)" / "Symantec Endpoint Protection (агентский журнал сетевых пакетов)" / "Symantec Endpoint Protection (агентский журнал трафика)".
Нажмите кнопку "Добавить".

Рисунок 1.
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.