Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Pour ingérer les données SIEM historiques exportées dans une plateforme cible, assurez-vous d’abord d’avoir choisi une plateforme cible pour les données historiques, sélectionné un outil de transfert de données pour l’ingestion de migration, et stocké les données dans un emplacement de mise en place.
Cet article décrit comment exporter les données de votre ancien SIEM et ingérer les données historiques dans Microsoft Sentinel Data Lake, Azure Data Explorer ou Stockage Blob Azure.
Exporter des données à partir du SIEM hérité
En règle générale, les SIEM peuvent exporter ou déverser des données vers un fichier sur votre système de fichiers local. Vous pouvez donc utiliser cette méthode pour extraire les données historiques. Il est également important de configurer un emplacement intermédiaire pour vos fichiers exportés. L’outil que vous utilisez pour transférer l’ingestion des données peut copier les fichiers de l’emplacement intermédiaire vers la plateforme cible. Pour plus d’informations sur les outils que vous pouvez utiliser pour l’ingestion de données, consultez Sélectionner une plateforme de Microsoft cible pour héberger les données historiques exportées.
Ce diagramme montre le processus d’exportation et d’ingestion de haut niveau.
Pour exporter des données à partir de votre SIEM actuel, consultez l’une des sections suivantes :
- Exporter des données à partir d’ArcSight
- Exporter des données à partir de Splunk
- Exporter des données à partir de QRadar
Ingérer des données dans le lac de données Microsoft Sentinel
Microsoft Sentinel data lake est la couche de données native de la plateforme Microsoft Sentinel. Il s'agit du chemin le plus simple d'un historique unifié et interrogeable de vos données de sécurité à l'intérieur de Microsoft Sentinel et de la plateforme recommandée pour la conservation des données à long terme.
Pour intégrer vos données historiques dans le lac de données Microsoft Sentinel (comme montré dans le diagramme du processus d’exportation et d’ingestion), utilisez l’outil Custom Log Ingestion.
Ingest to Azure Data Explorer (ADX)
Azure Data Explorer (ADX) est un service d’exploration de données rapide et évolutif. Pour intégrer vos données historiques dans ADX :
- LightIngest prend uniquement en charge Windows. Installez et configurez LightIngest sur le système Windows où les journaux sont exportés, ou installez LightIngest sur un autre système Windows qui a accès aux journaux exportés.
- Si vous n’avez pas de cluster ADX existant, créez un cluster et copiez le chaîne de connexion. Découvrez comment configurer ADX.
- Dans ADX, créez des tables et définissez un schéma pour le format CSV ou JSON (pour QRadar). Apprenez à créer une table et à définir un schéma en utilisant des données d’exemple ou à créer une table et à définir un schéma sans données d’exemple.
-
Exécutez LightIngest avec le chemin du dossier qui inclut les journaux exportés comme chemin d’accès et le chaîne de connexion ADX comme sortie. Lorsque vous exécutez LightIngest, assurez-vous de fournir le nom de la table ADX cible, que le modèle d’argument est défini sur
*.csvet que le format est défini sur.csv(oujsonpour QRadar).
Ingérer dans Stockage Blob Azure
Pour infiltrer vos données historiques dans Stockage Blob Azure :
- Installez et configurez AzCopy sur le système vers lequel vous avez exporté les journaux. Vous pouvez également installer AzCopy sur un autre système qui a accès aux journaux exportés.
- Créez un compte Stockage Blob Azure et copiez les informations d’identification Microsoft Entra ID autorisées ou le jeton de signature d’accès partagé.
- Exécutez AzCopy en utilisant comme source le chemin d’accès du dossier contenant les journaux exportés et comme destination la chaîne de connexion Stockage Blob Azure.