Sie können QRadar mit Sophos PureMessage for Microsoft Exchange integrieren.
Vorgehensweise
- Melden Sie sich bei der Befehlszeilenschnittstelle von Microsoft SQL Server an:
osql -E -S localhost\sophos
- Geben Sie die Datenbank ein, die Sie in QRadarintegrieren wollen:
- Geben Sie den folgenden Befehl ein, um eine SIEM-Ansicht in Ihrer Sophos-Datenbank zu erzeugen, die unterstützt werden soll QRadar:
create view siem_view as select
'Windows PureMessage' as application, id, reason,
timecreated, emailonly as sender, filesize, subject,
messageid, filename from dbo.quaritems,
dbo.quaraddresses where ItemID = ID and Field = 76;
Nächste Schritte
Nachdem Sie Ihre SIEM-Sicht erstellt haben, müssen Sie QRadar für den Empfang von Ereignisdaten mithilfe des JDBC -Protokolls konfigurieren. Informationen zum Konfigurieren von Sophos PureMessage DSM mit QRadarfinden Sie unter JDBC -Protokollquellenparameter für Sophos PureMessage.