Подключение Symantec Endpoint Protection

Для подключения Symantec Endpoint Protection (SEP) используется ресивер JDBC.

Настройка SEP:

Коннектор реализован для версии 12.х продукта в соответствии с входящей в состав документации схемой данных в СУБД  MS SQL.

Современные версии 14.х не содержат описания схемы и предлагают другие средства интеграции со сторонними системами.

Для подключения SEP к Alertix необходимо создать учетную запись и ей предоставить доступ на чтение к следующим таблицами (или ко всей БД):

  • dbo.ACTUALACTION;

  • dbo.ALERTMSG;

  • dbo.SEM_COMPUTER;

  • dbo.V_ALERTS;

  • dbo.V_AGENT_PACKET_LOG;

  • dbo.V_AGENT_SECURITY_LOG;

  • dbo.V_AGENT_SYSTEM_LOG;

  • dbo.V_AGENT_TRAFFIC_LOG;

  • dbo.VIRUS.

БД, к которой осуществляется подключение по умолчанию - sepmdb12.

Подключение источника к Alertix:

При подключении источника к Alertix необходимо указать учетные данные, которым предоставлен доступ на чтение, а также строку подключения к СУБД.

В связи с особенностью реализации, в составе SEP выделено 5 подисточников данных, каждый из которых подключается отдельно: 

  • Symantec Endpoint Protection (журнал оповещений);

  • Symantec Endpoint Protection (агентский журнал системных событий);

  • Symantec Endpoint Protection (агентский журнал событий безопасности);

  • Symantec Endpoint Protection (агентский журнал сетевых пакетов);

  • Symantec Endpoint Protection (агентский журнал трафика);

    1. В консоли управления Alertix перейдите в меню Обслуживание > Ресиверы > JDBC.

    2. Нажмите значок pencil grey "Настройка ресивера" в строке таблицы с установленными ресиверами JDBC, нажмите на ссылку "Скрыть / Показать список источников данных" и нажмите кнопку "Добавить".

    3. Каждый jdbc-источник необходимо подключить к Платформе, указав его название, строку подключения к серверу СУБД (URL), учетные данные для подключения (имя пользователя и пароль), класс, период запросов в формате cron, ограничение запрашиваемых записей и временную метку, с которой начинать загрузку данных. Также можно указать часовой пояс, в котором сохраняется время событий, если оно отличается от UTC.

    4. Из выпадающего списка Коннектор выберите "Symantec Endpoint Protection (журнал оповещений)" / "Symantec Endpoint Protection (агентский журнал системных событий)" / "Symantec Endpoint Protection (агентский журнал событий безопасности)" / "Symantec Endpoint Protection (агентский журнал сетевых пакетов)" / "Symantec Endpoint Protection (агентский журнал трафика)".

    5. Нажмите кнопку "Добавить".

image
Рисунок 1.