Microsoft Azure Local y Microsoft Azure Local Desconectado
IBM QRadar Admite la ingesta de eventos procedentes de entornos « Microsoft Azure Local» y « Microsoft Azure Local Disconnected», incluidos eventos de seguridad, registros de auditoría y alertas de seguridad.
Estos eventos se reenvían principalmente en formato Syslog, lo que permite QRadar incorporarlos mediante el protocolo Syslog estándar.
Para integrar Microsoft Azure Local y Microsoft Azure Local Disconnected con QRadar, sigue estos pasos:
- Configurar el reenvío de Syslog en entornos « Microsoft Azure Local» y « Microsoft Azure Local Disconnected». QRadar admite Syslog como mecanismo de captación de estos eventos. Para obtener más información, consulta «Gestionar el reenvío de syslog» en la documentación de Microsoft.
- Crea un tipo de fuente de registro personalizado en QRadar para analizar los eventos entrantes. Para obtener más información, consulta «Creación de un tipo de fuente de registro personalizado para analizar eventos ».
- Crea un DSM universal utilizando el Editor de DSM para extraer los campos necesarios de los eventos Syslog entrantes. Complete los pasos siguientes:
- Inicia sesión en la QRadar consola con las credenciales de administrador.
- En la QRadar consola, haz clic en la pestaña «Admin ».
- En la sección «Fuentes de datos », haz clic en «Editor de DSM ».
Figura 1. Editor de DSM 
- Crea un tipo de fuente de registro o selecciona uno ya existente. Selecciona el Universal
DSM en la barra de búsqueda y haz clic en «Seleccionar ».
Figura 2. Seleccionar Universal DSM 
- Haz clic en el icono del lápiz e introduce tu carga útil en el área de texto.
Figura 3. Añadir carga útil 
Figura 4. Introduce la carga útil en el área de texto 
- Utiliza expresiones regulares para extraer de la carga útil los campos obligatorios, como el ID del evento, la categoría del evento y el nombre de usuario.
Figura 5. Analizar la carga útil 
- Una vez que hayas analizado todos los valores necesarios, haz clic en la pestaña «Configuración» y activa las siguientes propiedades:
- Habilitar detección automática de propiedades
- Habilitar detección automática del origen de registro
Figura 6. Activar la detección automática de propiedades y activar la detección automática de fuentes de registro 
- Pulse Guardar. Los eventos se detectan automáticamente en el DSM universal.
- Crea asignaciones y categorías de eventos para normalizar los eventos dentro de QRadar. Para obtener más información, consulta «Creación de una categorización de mapas de eventos ».
QRadar Ahora puede importar, analizar, normalizar y clasificar los eventos de seguridad de Microsoft Azure Local y Microsoft Azure Local Disconnected con fines de supervisión y correlación.