É possível integrar o QRadar com o Sophos PureMessage para Microsoft Exchange
Procedimento
- Faça login na interface da linha de comandos do Microsoft SQL Server (CLI):
osql -E -S localhost\sophos
- Digite com qual banco de dados você deseja integrar QRadar:
- Digite o seguinte comando para criar uma visualização SIEM em seu banco de dados Sophos para suportar QRadar:
create view siem_view as select
'Windows PureMessage' as application, id, reason,
timecreated, emailonly as sender, filesize, subject,
messageid, filename from dbo.quaritems,
dbo.quaraddresses where ItemID = ID and Field = 76;
O que fazer a seguir
Depois de criar sua visualização do SIEM, deve-se configurar o QRadar para receber informações de eventos usando o protocolo JDBC Para configurar o DSM Sophos PureMessage com QRadar, consulte os parâmetros de origem de log JDBC para Sophos PureMessage.