Microsoft Azure Lokal und Microsoft Azure Lokal Nicht verbunden
IBM QRadar Unterstützt die Erfassung von Ereignissen aus „ Microsoft Azure Local“- und „ Microsoft Azure Local Disconnected“-Umgebungen, darunter Sicherheitsereignisse, Audit-Protokolle und Sicherheitswarnungen.
Diese Ereignisse werden in erster Linie im Syslog-Format weitergeleitet, wodurch sie mithilfe des Standard-Syslog-Protokolls erfasst werden können QRadar .
QRadarUm „ Microsoft Azure Local“ und „ Microsoft Azure Local Disconnected“ zu integrieren, führen Sie die folgenden Schritte aus:
- Konfigurieren Sie die Syslog-Weiterleitung in lokalen „ Microsoft Azure “- und „ Microsoft Azure “-Umgebungen ohne Netzwerkverbindung. QRadar unterstützt Syslog als Erfassungsmechanismus für diese Ereignisse. Weitere Informationen finden Sie unter „Syslog-Weiterleitung verwalten “ in der Microsoft-Dokumentation.
- Erstellen Sie einen benutzerdefinierten Protokollquellentyp in QRadar , um die eingehenden Ereignisse auszuwerten. Weitere Informationen finden Sie unter „Erstellen eines benutzerdefinierten Protokollquellentyp zum Analysieren von Ereignissen “.
- Erstellen Sie ein universelles DSM, indem Sie mithilfe des DSM-Editors die erforderlichen Felder aus den eingehenden Syslog-Ereignissen extrahieren. Führen Sie die folgenden Schritte aus:
- Melden Sie sich mit Administratorrechten bei der QRadar Konsole an.
- Klicken Sie in der QRadar Konsole auf die Registerkarte „Admin “.
- Klicken Sie im Abschnitt „Datenquellen “ auf „DSM-Editor “.
Abb. 1. DSM-Editor 
- Erstellen Sie einen Protokollquellentyp oder wählen Sie einen vorhandenen Protokollquellentyp aus. Wählen Sie das Symbol Universal
DSM in der Suchleiste aus und klicken Sie auf „Auswählen “.
Abbildung 2: „Universal DSM“ auswählen 
- Klicken Sie auf das Bleistift-Symbol und geben Sie Ihre Nutzlast in das Textfeld ein.
Abb. 3 Nutzlast hinzufügen 
Abbildung 4. Fügen Sie die Nutzdaten in den Textbereich ein 
- Verwenden Sie reguläre Ausdrücke, um die erforderlichen Felder aus der Nutzlast zu extrahieren, wie beispielsweise die Ereignis-ID, die Ereigniskategorie und den Benutzernamen.
Abbildung 5. Nutzdaten analysieren 
- Nachdem Sie alle erforderlichen Werte ausgewertet haben, klicken Sie auf die Registerkarte „Konfiguration“ und aktivieren Sie die folgenden Eigenschaften:
- Automatische Erkennung der Eigenschaft aktivieren
- Automatische Erkennung der Protokollquelle aktivieren
Abbildung 6. „Automatische Erkennung von Eigenschaften“ und „Automatische Erkennung von Protokollquellen“ aktivieren 
- Klicken Sie auf Speichern. Ereignisse werden für das Universal DSM automatisch erkannt.
- Erstellen Sie Ereigniszuordnungen und Ereigniskategorien, um die Ereignisse innerhalb von QRadar… zu standardisieren. Weitere Informationen finden Sie unter „Erstellen einer Ereigniskarten-Kategorisierung “.
QRadar kann nun Sicherheitsereignisse von Microsoft Azure Local und Microsoft Azure Local Disconnected zu Überwachungs- und Korrelationszwecken erfassen, analysieren, normalisieren und kategorisieren.