Integración de QRadar con Sophos PureMessage para Microsoft Exchange

Puede integrar QRadar con Sophos PureMessage para Microsoft Exchange.

Procedimiento

  1. Inicie sesión en la interfaz de línea de mandatos (CLI) de Microsoft SQL Server :

    osql -E -S localhost\sophos

  2. Escriba qué base de datos desea integrar con QRadar:

    use savexquar; go

  3. Escriba el mandato siguiente para crear una vista SIEM en la base de datos Sophos para dar soporte a QRadar:
    create view siem_view as select 
    'Windows PureMessage' as application, id, reason, 
    timecreated, emailonly as sender, filesize, subject, 
    messageid, filename from dbo.quaritems, 
    dbo.quaraddresses where ItemID = ID and Field = 76; 

Qué hacer a continuación

Después de crear la vista SIEM, debe configurar QRadar para recibir información de sucesos utilizando el protocolo JDBC . Para configurar Sophos PureMessage DSM con QRadar, consulte los parámetros de origen de registro de JDBC para Sophos PureMessage.