QRadar mit Sophos PureMessage für Microsoft Exchange integrieren

Sie können QRadar mit Sophos PureMessage for Microsoft Exchange integrieren.

Vorgehensweise

  1. Melden Sie sich bei der Befehlszeilenschnittstelle von Microsoft SQL Server an:

    osql -E -S localhost\sophos

  2. Geben Sie die Datenbank ein, die Sie in QRadarintegrieren wollen:

    use savexquar; go

  3. Geben Sie den folgenden Befehl ein, um eine SIEM-Ansicht in Ihrer Sophos-Datenbank zu erzeugen, die unterstützt werden soll QRadar:
    create view siem_view as select 
    'Windows PureMessage' as application, id, reason, 
    timecreated, emailonly as sender, filesize, subject, 
    messageid, filename from dbo.quaritems, 
    dbo.quaraddresses where ItemID = ID and Field = 76; 

Nächste Schritte

Nachdem Sie Ihre SIEM-Sicht erstellt haben, müssen Sie QRadar für den Empfang von Ereignisdaten mithilfe des JDBC -Protokolls konfigurieren. Informationen zum Konfigurieren von Sophos PureMessage DSM mit QRadarfinden Sie unter JDBC -Protokollquellenparameter für Sophos PureMessage.