ターゲット プラットフォームに履歴データを取り込む

過去のSIEMデータをエクスポートしたデータをターゲットプラットフォームに取り込むには、まず 過去のデータ用プラットフォームを選択し、 移行用のデータ転送ツールを選択し、データをステージング場所に保存していることを確認しましょう。

この記事では、レガシーSIEMからデータをエクスポートし、過去のデータをMicrosoft Sentinelデータレイク、Azure Data Explorer、またはAzure Blob Storageに取り込む方法について説明します。

従来の SIEM からデータをエクスポートする

一般に、SIEM はローカル ファイル システム内のファイルにデータをエクスポートまたはダンプできるため、このメソッドを使用して履歴データを抽出できます。 また、エクスポートしたファイルのステージング場所を設定することも重要です。 データ インジェストを転送するために使用するツールは、ステージングの場所からターゲット プラットフォームにファイルをコピーできます。 データ インジェストに使用できるツールの詳細については、「エクスポートされた履歴データをホストするターゲット Microsoft プラットフォームを選択する」を参照してください。

この図は、エクスポートとインジェストのプロセスの概要を示しています。

エクスポートとインジェストに関連する手順を示す図。

現在の SIEM からデータをエクスポートするには、次のいずれかのセクションを参照してください。

Microsoft Sentinel Data Lake にデータを取り込む

Microsoft Sentinel Data Lake は、Microsoft Sentinel プラットフォームのネイティブ データ レイヤーです。 これは、Microsoft Sentinel内のセキュリティ データの統一されたクエリ可能な履歴と、長期的なデータ保持に推奨されるプラットフォームへの最も簡単なパスです。

履歴データをMicrosoft Sentinelのデータレイクに取り込むには(エクスポートおよび取り込みプロセス図に示されているように)、カスタムログ取り込みツールを使用してください。

Ingest to Azure Data Explorer (ADX)

Azure Data Explorer(ADX)は高速でスケーラブルなデータ探索サービスです。 過去のデータをADXに取り込むには:

  1. LightIngest では Windows のみがサポートされています。 ログをエクスポートするWindowsシステムにLightIngestをインストールし設定するか、エクスポートされたログにアクセスできる別のWindowsシステムにLightIngestをインストールしてください。
  2. 既存の ADX クラスターがない場合は、新しいクラスターを作成し、接続文字列をコピーします。 ADX を設定する方法について説明します。
  3. ADX でテーブルを作成し、CSV または JSON 形式のスキーマを定義します (QRadar の場合)。 サンプルデータを使ってテーブルを作成しスキーマを定義する方法、またはサンプルデータなしでテーブルを作成しスキーマを定義する方法を学びましょう。
  4. エクスポートされたログをパスとして含むフォルダー パスを使用して LightIngest を実行し、ADX を出力として接続文字列します。 LightIngest を実行するときは、ターゲット ADX テーブル名を指定し、引数パターンが *.csvに設定されていること、および形式が .csv (または QRadar の場合は json ) に設定されていることを確認します。

Azure Blob Storageへの取り込み

履歴データをAzure Blob Storageに取り込むには:

  1. ログをエクスポートしたシステムに AzCopy をインストールして構成します。 または、エクスポートされたログにアクセスできる別のシステムに AzCopy をインストールします。
  2. Azure Blob Storage アカウントを作成し、承認されたMicrosoft Entra ID資格情報または Shared Access Signature トークンをコピーします。
  3. エクスポートされたログをソースとして含むフォルダー パスと、出力としてAzure Blob Storage 接続文字列を指定して AzCopy を実行します。

次のステップ