Intégration d' QRadar à Sophos PureMessage for Microsoft Exchange

Vous pouvez intégrer QRadar à Sophos PureMessage for Microsoft Exchange.

Procédure

  1. Connectez-vous à l'interface de ligne de commande Microsoft SQL Server :

    osql -E -S localhost\sophos

  2. Entrez la base de données à intégrer à QRadar:

    use savexquar; go

  3. Entrez la commande suivante pour créer une vue SIEM dans votre base de données Sophos afin de prendre en charge QRadar:
    create view siem_view as select 
    'Windows PureMessage' as application, id, reason, 
    timecreated, emailonly as sender, filesize, subject, 
    messageid, filename from dbo.quaritems, 
    dbo.quaraddresses where ItemID = ID and Field = 76; 

Etape suivante

Après avoir créé votre vue SIEM, vous devez configurer QRadar pour recevoir des informations d'événement à l'aide du protocole JDBC. Pour configurer Sophos PureMessage DSM avec QRadar, voir les paramètres de source de journal JDBC pour Sophos PureMessage.