Integrando o QRadar com Sophos PureMessage para Microsoft Exchange

É possível integrar o QRadar com o Sophos PureMessage para Microsoft Exchange

Procedimento

  1. Faça login na interface da linha de comandos do Microsoft SQL Server (CLI):

    osql -E -S localhost\sophos

  2. Digite com qual banco de dados você deseja integrar QRadar:

    use savexquar; go

  3. Digite o seguinte comando para criar uma visualização SIEM em seu banco de dados Sophos para suportar QRadar:
    create view siem_view as select 
    'Windows PureMessage' as application, id, reason, 
    timecreated, emailonly as sender, filesize, subject, 
    messageid, filename from dbo.quaritems, 
    dbo.quaraddresses where ItemID = ID and Field = 76; 

O que fazer a seguir

Depois de criar sua visualização do SIEM, deve-se configurar o QRadar para receber informações de eventos usando o protocolo JDBC Para configurar o DSM Sophos PureMessage com QRadar, consulte os parâmetros de origem de log JDBC para Sophos PureMessage.