Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Para ingir los datos SIEM históricos exportados en una plataforma objetivo, primero asegúrate de haber elegido una plataforma objetivo para los datos históricos, seleccionar una herramienta de transferencia de datos para la ingestión migratoria y almacenar los datos en un lugar de preparación.
Este artículo describe cómo exportar datos de tu SIEM heredado e incorporar datos históricos en Microsoft Sentinel data lake, Azure Data Explorer o Azure Blob Storage.
Exportación de datos del SIEM heredado
En general, los SIEM pueden exportar o volcar datos en un archivo del sistema de archivos local, por lo que puede usar este método para extraer los datos históricos. También es importante configurar una ubicación de almacenamiento provisional para los archivos exportados. La herramienta que se usa para transferir la ingesta de datos puede copiar los archivos desde la ubicación de almacenamiento provisional a la plataforma de destino. Para obtener información sobre las herramientas que puede usar para la ingesta de datos, consulte Selección de una plataforma de destino Microsoft para hospedar los datos históricos exportados.
En este diagrama se muestra el proceso de exportación e ingesta de alto nivel.
Para exportar datos desde el SIEM actual, consulte una de las secciones siguientes:
- Exportación de datos desde ArcSight
- Exportación de datos desde Splunk
- Exportación de datos desde QRadar
Ingerir datos al lago de datos de Microsoft Sentinel
Microsoft Sentinel lago de datos es la capa de datos nativa de la plataforma Microsoft Sentinel. Es la ruta de acceso más sencilla a un historial unificado y consultable de los datos de seguridad dentro de Microsoft Sentinel y la plataforma recomendada para la retención de datos a largo plazo.
Para ingirte tus datos históricos en el data lake de Microsoft Sentinel (como se muestra en el diagrama de exportación e ingestión), utiliza la herramienta Custom Log Ingeste.
Ingest to Azure Data Explorer (ADX)
Azure Data Explorer (ADX) es un servicio rápido y escalable de exploración de datos. Para incorporar tus datos históricos en ADX:
- LightIngest solo admite Windows. Instala y configura LightIngest en el sistema Windows donde se exportan los registros, o instala LightIngest en otro sistema Windows que tenga acceso a los registros exportados.
- Si no tiene un clúster ADX existente, cree un clúster y copie el cadena de conexión. Obtenga información sobre cómo configurar ADX.
- En ADX, cree tablas y defina un esquema para el formato CSV o JSON (para QRadar). Aprende a crear una tabla y definir un esquema usando datos de muestra o crea una tabla y define un esquema sin datos de muestra.
-
Ejecute LightIngest especificando como ruta la ruta de la carpeta que contiene los registros exportados y como salida la cadena de conexión de ADX. Al ejecutar LightIngest, asegúrese de proporcionar el nombre de la tabla ADX de destino, de que el patrón de argumento está establecido en
*.csvy de que el formato se establece.csven (ojsonpara QRadar).
Importar en Azure Blob Storage
Para ingirte tus datos históricos en Azure Blob Storage:
- Instale y configure AzCopy en el sistema al que exportó los registros. Como alternativa, instale AzCopy en otro sistema que tenga acceso a los registros exportados.
- Cree una cuenta de Azure Blob Storage y copie las credenciales de Microsoft Entra ID autorizadas o el token de firma de acceso compartido.
- Ejecute AzCopy con la ruta de la carpeta que contiene los registros exportados como origen y la cadena de conexión de Azure Blob Storage como destino.