QRadar 를 Microsoft Exchange용 Sophos PureMessage 와 통합할 수 있습니다.
프로시저
- Microsoft SQL Server 명령행 인터페이스 (CLI) 에 로그인하십시오.
osql -E -S localhost\sophos
- QRadar와 통합할 데이터베이스를 입력하십시오.
- 다음 명령을 입력하여 Sophos 데이터베이스에서 QRadar를 지원하는 SIEM 보기를 작성하십시오.
create view siem_view as select
'Windows PureMessage' as application, id, reason,
timecreated, emailonly as sender, filesize, subject,
messageid, filename from dbo.quaritems,
dbo.quaraddresses where ItemID = ID and Field = 76;
다음에 수행할 작업
SIEM 보기를 작성한 후에는 JDBC 프로토콜을 사용하여 이벤트 정보를 수신하도록 QRadar 를 구성해야 합니다. QRadar를 사용하여 Sophos PureMessage DSM을 구성하려면 JDBC Sophos에 대한 로그 소스 매개변수 PureMessage의 내용을 참조하십시오.