Zaimportuj dane historyczne na platformę docelową

Aby pobrać wyeksportowane historyczne dane SIEM na docelową platformę, najpierw upewnij się, że wybrałeś platformę docelową dla danych historycznych, wybrałeś narzędzie do transferu danych do migracji i przechowywałeś dane w miejscu etapowym.

Ten artykuł opisuje, jak eksportować dane z twojego starszego SIEM i pobierać dane historyczne do Microsoft Sentinel data lake, Azure Data Explorer lub Azure Blob Storage.

Eksportowanie danych ze starszego rozwiązania SIEM

Ogólnie rzecz biorąc, program SIEMs może eksportować lub zrzucać dane do pliku w lokalnym systemie plików, dzięki czemu można użyć tej metody do wyodrębnienia danych historycznych. Ważne jest również skonfigurowanie lokalizacji przejściowej dla wyeksportowanych plików. Narzędzie używane do transferu pozyskiwania danych może skopiować pliki z lokalizacji przejściowej na platformę docelową. Aby uzyskać informacje o narzędziach, których można użyć do pozyskiwania danych, zobacz Wybieranie docelowej platformy Microsoft do hostowania wyeksportowanych danych historycznych.

Ten diagram przedstawia ogólny proces eksportu i importu.

Diagram przedstawiający etapy eksportowania i importowania.

Aby wyeksportować dane z bieżącego rozwiązania SIEM, zobacz jedną z następujących sekcji:

Pozyskiwanie danych do usługi Microsoft Sentinel data lake

Microsoft Sentinel data lake to natywna warstwa danych platformy Microsoft Sentinel. Jest to najprostsza ścieżka do ujednoliconej, możliwej do wykonywania zapytań historii danych zabezpieczeń wewnątrz Microsoft Sentinel i zalecanej platformy do długoterminowego przechowywania danych.

Aby pobrać swoje historyczne dane do jeziora danych Microsoft Sentinel (jak pokazano na diagramie procesu eksportu i pobierania), użyj narzędzia Custom Log Ingection.

Ingest to Azure Data Explorer (ADX)

Azure Data Explorer (ADX) to szybka, skalowalna usługa eksploracji danych. Aby wprowadzić swoje dane historyczne do ADX:

  1. LightIngest obsługuje tylko system Windows. Zainstaluj i skonfiguruj LightIngest na systemie Windows, gdzie eksportowane są logi, lub zainstaluj LightIngest na innym systemie Windows, który ma dostęp do wyeksportowanych logów.
  2. Jeśli nie masz istniejącego klastra ADX, utwórz nowy klaster i skopiuj parametry połączenia. Dowiedz się, jak skonfigurować usługę ADX.
  3. W usłudze ADX utwórz tabele i zdefiniuj schemat dla formatu CSV lub JSON (dla języka QRadar). Dowiedz się, jak tworzyć tabelę i zdefiniować schemat na podstawie danych próbnych lub tworzyć tabelę i zdefiniować schemat bez danych próbnych.
  4. Uruchom polecenie LightIngest ze ścieżką folderu zawierającą wyeksportowane dzienniki jako ścieżkę, a parametry połączenia ADX jako dane wyjściowe. Po uruchomieniu polecenia LightIngest upewnij się, że podasz docelową nazwę tabeli ADX, że wzorzec argumentu jest ustawiony na *.csv, a format jest ustawiony na .csv (lub json dla języka QRadar).

Ładowanie danych do usługi Azure Blob Storage

Aby pobrać swoje historyczne dane do Azure Blob Storage:

  1. Zainstaluj i skonfiguruj narzędzie AzCopy w systemie, do którego wyeksportowano dzienniki. Alternatywnie zainstaluj narzędzie AzCopy w innym systemie, który ma dostęp do wyeksportowanych dzienników.
  2. Utwórz konto Azure Blob Storage i skopiuj autoryzowane poświadczenia Microsoft Entra ID lub token sygnatury dostępu współdzielonego.
  3. Uruchom narzędzie AzCopy ze ścieżką folderu zawierającą wyeksportowane dzienniki jako źródło, a Azure Blob Storage parametry połączenia jako dane wyjściowe.

Następny krok