Microsoft Azure Local e Microsoft Azure Local Desconectado
IBM QRadar suporta a captação de eventos de ambientes Microsoft Azure Local e Microsoft Azure Local Disconnected, incluindo eventos de segurança, registros de auditoria e alertas de segurança.
Esses eventos são encaminhados principalmente no formato Syslog, o que permite QRadar que sejam capturados por meio do protocolo Syslog padrão.
QRadarPara integrar o Microsoft Azure Local e o Microsoft Azure Local Disconnected, siga estas etapas:
- Configure o encaminhamento do Syslog em ambientes “ Microsoft Azure ” e “ Microsoft Azure ” desconectados. QRadar suporta o Syslog como mecanismo de captação desses eventos. Para obter mais informações, consulte “Gerenciar o encaminhamento do syslog” na documentação da Microsoft.
- Crie um tipo de QRadar fonte de log personalizado para analisar os eventos recebidos. Para obter mais informações, consulte “Criação de um tipo de fonte de log personalizado para analisar eventos ”.
- Crie um DSM universal utilizando o Editor de DSM para extrair os campos necessários dos eventos Syslog recebidos. Conclua as etapas a seguir:
- Faça login no Console QRadar com as credenciais de administrador.
- QRadar No Console, clique na guia “Admin ”.
- Na seção “Fontes de dados ”, clique em “Editor do DSM ”.
Figura 1. Editor de DSM 
- Crie um tipo de fonte de log ou selecione um tipo de fonte de log já existente. Selecione o Universal
DSM na barra de pesquisa e clique em “Selecionar ”.
Figura 2 Selecione o Universal DSM 
- Clique no ícone do lápis e insira sua carga útil na área de texto.
Figura 3. Adicionar carga útil 
Figura 4. Insira a carga útil na área de texto 
- Use expressões regulares para extrair os campos obrigatórios da carga útil, como ID do evento, categoria do evento e nome de usuário.
Figura 5. Analisar a carga útil 
- Depois de analisar todos os valores necessários, clique na guia “Configuração” e ative as seguintes propriedades:
- Ativar detecção automática de propriedade
- Ativar detecção automática de origem de log
Figura 6. Ativar a detecção automática de propriedades e ativar a detecção automática de fontes de log 
- Clique em Save. Os eventos são detectados automaticamente no Universal DSM.
- Crie mapeamentos e categorias de eventos para normalizar os eventos dentro de QRadar. Para obter mais informações, consulte “Criação de uma categorização de mapa de eventos ”.
QRadar agora pode coletar, analisar, normalizar e categorizar eventos de segurança do Microsoft Azure Local e do Microsoft Azure Local Disconnected para fins de monitoramento e correlação.