Microsoft Azure Lokal und Microsoft Azure Lokal Nicht verbunden

IBM QRadar Unterstützt die Erfassung von Ereignissen aus „ Microsoft Azure Local“- und „ Microsoft Azure Local Disconnected“-Umgebungen, darunter Sicherheitsereignisse, Audit-Protokolle und Sicherheitswarnungen.

Diese Ereignisse werden in erster Linie im Syslog-Format weitergeleitet, wodurch sie mithilfe des Standard-Syslog-Protokolls erfasst werden können QRadar .

QRadarUm „ Microsoft Azure Local“ und „ Microsoft Azure Local Disconnected“ zu integrieren, führen Sie die folgenden Schritte aus:

  1. Konfigurieren Sie die Syslog-Weiterleitung in lokalen „ Microsoft Azure “- und „ Microsoft Azure “-Umgebungen ohne Netzwerkverbindung. QRadar unterstützt Syslog als Erfassungsmechanismus für diese Ereignisse. Weitere Informationen finden Sie unter „Syslog-Weiterleitung verwalten “ in der Microsoft-Dokumentation.
  2. Erstellen Sie einen benutzerdefinierten Protokollquellentyp in QRadar , um die eingehenden Ereignisse auszuwerten. Weitere Informationen finden Sie unter „Erstellen eines benutzerdefinierten Protokollquellentyp zum Analysieren von Ereignissen “.
  3. Erstellen Sie ein universelles DSM, indem Sie mithilfe des DSM-Editors die erforderlichen Felder aus den eingehenden Syslog-Ereignissen extrahieren. Führen Sie die folgenden Schritte aus:
    1. Melden Sie sich mit Administratorrechten bei der QRadar Konsole an.
    2. Klicken Sie in der QRadar Konsole auf die Registerkarte „Admin “.
    3. Klicken Sie im Abschnitt „Datenquellen “ auf „DSM-Editor “.
      Abb. 1. DSM-Editor
      DSM-Editor
    4. Erstellen Sie einen Protokollquellentyp oder wählen Sie einen vorhandenen Protokollquellentyp aus. Wählen Sie das Symbol Universal DSM in der Suchleiste aus und klicken Sie auf „Auswählen “.
      Abbildung 2: „Universal DSM“ auswählen
      „Universal DSM“ auswählen
    5. Klicken Sie auf das Bleistift-Symbol und geben Sie Ihre Nutzlast in das Textfeld ein.
      Abb. 3 Nutzlast hinzufügen
      Nutzlast hinzufügen
      Abbildung 4. Fügen Sie die Nutzdaten in den Textbereich ein
      Fügen Sie die Nutzdaten in den Textbereich ein
    6. Verwenden Sie reguläre Ausdrücke, um die erforderlichen Felder aus der Nutzlast zu extrahieren, wie beispielsweise die Ereignis-ID, die Ereigniskategorie und den Benutzernamen.
      Abbildung 5. Nutzdaten analysieren
      Nutzdaten analysieren
    7. Nachdem Sie alle erforderlichen Werte ausgewertet haben, klicken Sie auf die Registerkarte „Konfiguration“ und aktivieren Sie die folgenden Eigenschaften:
      • Automatische Erkennung der Eigenschaft aktivieren
      • Automatische Erkennung der Protokollquelle aktivieren
      Abbildung 6. „Automatische Erkennung von Eigenschaften“ und „Automatische Erkennung von Protokollquellen“ aktivieren
      „Automatische Erkennung von Eigenschaften“ und „Automatische Erkennung von Protokollquellen“ aktivieren
    8. Klicken Sie auf Speichern. Ereignisse werden für das Universal DSM automatisch erkannt.
    Weitere Informationen finden Sie in der Übersicht zum DSM-Editor.
  4. Erstellen Sie Ereigniszuordnungen und Ereigniskategorien, um die Ereignisse innerhalb von QRadar… zu standardisieren. Weitere Informationen finden Sie unter „Erstellen einer Ereigniskarten-Kategorisierung “.

QRadar kann nun Sicherheitsereignisse von Microsoft Azure Local und Microsoft Azure Local Disconnected zu Überwachungs- und Korrelationszwecken erfassen, analysieren, normalisieren und kategorisieren.