Vous pouvez intégrer QRadar à Sophos PureMessage for Microsoft Exchange.
Procédure
- Connectez-vous à l'interface de ligne de commande Microsoft SQL Server :
osql -E -S localhost\sophos
- Entrez la base de données à intégrer à QRadar:
- Entrez la commande suivante pour créer une vue SIEM dans votre base de données Sophos afin de prendre en charge QRadar:
create view siem_view as select
'Windows PureMessage' as application, id, reason,
timecreated, emailonly as sender, filesize, subject,
messageid, filename from dbo.quaritems,
dbo.quaraddresses where ItemID = ID and Field = 76;
Etape suivante
Après avoir créé votre vue SIEM, vous devez configurer QRadar pour recevoir des informations d'événement à l'aide du protocole JDBC. Pour configurer Sophos PureMessage DSM avec QRadar, voir les paramètres de source de journal JDBC pour Sophos PureMessage.