Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Para ingerir dados SIEM históricos exportados em uma plataforma alvo, primeiro certifique-se de ter escolhido uma plataforma alvo para dados históricos, selecionado uma ferramenta de transferência de dados para a ingestão de migração e armazenado os dados em um local de staging.
Este artigo descreve como exportar dados do seu SIEM antigo e ingerir dados históricos para o Microsoft Sentinel data lake, Azure Data Explorer ou Armazenamento de Blobs do Azure.
Exportar dados do SIEM legado
Em geral, os SIEMs podem exportar ou capturar dados para um ficheiro no seu sistema de ficheiros local, pelo que pode utilizar este método para extrair os dados históricos. Também é importante configurar uma localização de teste para os ficheiros exportados. A ferramenta que utiliza para transferir a ingestão de dados pode copiar os ficheiros da localização de teste para a plataforma de destino. Para obter informações sobre as ferramentas que você pode usar para a ingestão de dados, consulte Selecionar uma plataforma Microsoft de destino para hospedar os dados históricos exportados.
Este diagrama mostra, em alto nível, o processo de exportação e ingestão.
Para exportar dados do SIEM atual, veja uma das seguintes secções:
Ingerir dados para Microsoft Sentinel data lake
Microsoft Sentinel data lake é a camada de dados nativa da plataforma Microsoft Sentinel. É o caminho mais simples para um histórico unificado e consultável de seus dados de segurança dentro de Microsoft Sentinel e a plataforma recomendada para retenção de dados de longo prazo.
Para ingerir seus dados históricos no data lake do Microsoft Sentinel (conforme mostrado no diagrama de exportação e ingestão), use a ferramenta Custom Log Ingestion.
Ingest to Azure Data Explorer (ADX)
Azure Data Explorer (ADX) é um serviço rápido e escalável de exploração de dados. Para incorporar seus dados históricos no ADX:
- LightIngest suporta apenas o Windows. Instale e configure o LightIngest no sistema Windows onde os logs são exportados, ou instale o LightIngest em outro sistema Windows que tenha acesso aos logs exportados.
- Se não tiver um cluster do ADX existente, crie um novo cluster e copie o cadeia de conexão. Saiba como configurar o ADX.
- No ADX, crie tabelas e defina um esquema para o formato CSV ou JSON (para QRadar). Aprenda a criar uma tabela e definir um esquema usando dados de exemplo ou criar uma tabela e definir um esquema sem dados de exemplo.
-
Execute o LightIngest usando como caminho o caminho da pasta que contém os logs exportados e como saída a cadeia de conexão do ADX. Quando executar LightIngest, certifique-se de que fornece o nome da tabela ADX de destino, que o padrão de argumento está definido como
*.csve o formato está definido como.csv(oujsonpara QRadar).
Ingerir no Armazenamento de Blobs do Azure
Para ingerir seus dados históricos no Armazenamento de Blobs do Azure:
- Instale e configure o AzCopy no sistema para o qual exportou os registos. Em alternativa, instale o AzCopy noutro sistema que tenha acesso aos registos exportados.
- Crie uma conta do Armazenamento de Blobs do Azure e copie as credenciais autorizadas do Microsoft Entra ID ou o token de Assinatura de Acesso Compartilhado.
- Execute o AzCopy com o caminho da pasta que inclui os logs exportados como origem e a string de conexão do Armazenamento de Blobs do Azure como saída.