Microsoft Azure Local et Microsoft Azure Local Déconnecté
IBM QRadar prend en charge la collecte d'événements provenant des environnements « Microsoft Azure Local » et « Microsoft Azure Local Disconnected », notamment les événements de sécurité, les journaux d'audit et les alertes de sécurité.
Ces événements sont principalement transmis au format Syslog, ce qui permet QRadar de les collecter à l'aide du protocole Syslog standard.
QRadarPour intégrer « Microsoft Azure Local » et « Microsoft Azure Local Disconnected », procédez comme suit :
- Configurer le transfert Syslog dans les environnements « Microsoft Azure Local » et « Microsoft Azure Local Disconnected ». QRadar prend en charge Syslog comme mécanisme de collecte de ces événements. Pour plus d'informations, consultez la section « Gérer le transfert syslog » dans la documentation Microsoft.
- Créez un type de source de journalisation personnalisé dans QRadar pour analyser les événements entrants. Pour plus d'informations, consultez la section « Création d'un type de source de journalisation personnalisé pour analyser les événements ».
- Créez un DSM universel à l'aide de l'éditeur DSM afin d'extraire les champs requis des événements Syslog entrants. Procédez comme suit :
- Connectez-vous à la QRadar console à l'aide des identifiants d'administrateur.
- Dans la QRadar console, cliquez sur l'onglet « Admin ».
- Dans la section Sources de données, cliquez sur Éditeur DSM.
Figure 1 : Editeur DSM 
- Créez un type de source de journal ou sélectionnez un type de source de journal existant. Universal
DSM Sélectionnez dans la barre de recherche, puis cliquez sur « Sélectionner ».
Figure 2. Sélectionner Universal DSM 
- Cliquez sur l'icône en forme de crayon et saisissez votre charge utile dans la zone de texte.
Figure 3. Ajouter une charge utile 
Figure 4. Ajoutez la charge utile dans la zone de texte 
- Utilisez des expressions régulières pour extraire les champs obligatoires de la charge utile, tels que l'ID de l'événement, la catégorie de l'événement et le nom d'utilisateur.
Figure 5. Analyser la charge utile 
- Une fois que vous avez analysé toutes les valeurs requises, cliquez sur l'onglet « Configuration » et activez les propriétés suivantes :
- Activer l'autodétection des propriétés
- Activer l'autodétection des sources de journaux
Figure 6. Activer la détection automatique des propriétés et Activer la détection automatique des sources de journalisation 
- Cliquez sur Sauvegarder. Les événements sont détectés automatiquement pour le DSM universel.
- Créez des correspondances d'événements et des catégories d'événements afin de normaliser les événements au sein de QRadar. Pour plus d'informations, consultez la section « Création d'une classification des cartes d'événements ».
QRadar peut désormais collecter, analyser, normaliser et classer les événements de sécurité provenant de Microsoft Azure Local et Microsoft Azure Local (en mode hors ligne) à des fins de surveillance et de corrélation.