Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Questo articolo descrive come esportare i dati cronologici da ArcSight. Dopo aver completato la procedura descritta in questo articolo, è possibile selezionare una piattaforma di destinazione per ospitare i dati esportati e quindi selezionare uno strumento di inserimento per eseguire la migrazione dei dati.
È possibile esportare i dati da ArcSight in diversi modi. La selezione di un metodo di esportazione dipende dai volumi di dati e dall'ambiente ArcSight distribuito. È possibile esportare i log in una cartella locale nel server ArcSight o in un altro server accessibile da ArcSight.
Per esportare i dati, usare uno dei metodi seguenti:
- Strumento di trasferimento dati eventi ArcSight: usare questa opzione per grandi volumi di dati, ovvero terabyte (TB).
- lacat tool: usare per volumi di dati inferiori a 1 TB.
Strumento di trasferimento dati eventi ArcSight
Utilizzare lo strumento Event Data Transfer per esportare i dati da ArcSight Enterprise Security Manager (ESM) versione 7.x. Per esportare i dati da ArcSight Logger, usare l'utilità lacat.
Lo strumento Event Data Transfer recupera i dati degli eventi dall'ESM. Questi dati sugli eventi possono essere combinati con dati non strutturati oltre ai dati CEF. Lo strumento Trasferimento dati eventi esporta gli eventi ESM in tre formati: coppie CEF, CSV e chiave-valore.
Per esportare i dati usando lo strumento Trasferimento dati eventi:
Installare e configurare lo strumento di trasferimento eventi.
Configurare l'esportazione dei log per l'uso di un formato CSV. Ad esempio, questo comando esporta i dati registrati tra le 15:45 e le 16:45 del 4 maggio 2016 in un file CSV:
arcsight event_transfer -dtype File -dpath <***path***> -format csv -start "05/04/2016 15:45:00" -end "05/04/2016 16:45:00"
utilità lacat
Usare l'utilità lacat per esportare i dati da ArcSight Logger. lacat esporta i record CEF da un file di archivio Logger e stampa i record in stdout. È possibile reindirizzare i record a un file o inviare tramite pipe il file per ulteriori modifiche con opzioni come grep o awk.
Per esportare i dati con l'utilità lacat:
- Scaricare l'utilità lacat. Per volumi elevati di dati, è consigliabile modificare lo script per ottenere prestazioni migliori. Scaricare l'utilità lacat modificata da Microsoft.
- Seguire gli esempi nel repository lacat su come eseguire lo script.