Ingerir dados históricos na plataforma de destino

Para ingerir dados SIEM históricos exportados para uma plataforma-alvo, certifique-se primeiro de que escolheu uma plataforma-alvo para dados históricos, selecionou uma ferramenta de transferência de dados para a ingestão de migração e armazenou os dados num local de staging.

Este artigo descreve como exportar dados do seu SIEM antigo e ingerir dados históricos para o Microsoft Sentinel data lake, Azure Data Explorer ou Armazenamento de Blobs do Azure.

Exportar dados do SIEM legado

Em geral, os SIEMs podem exportar ou capturar dados para um ficheiro no seu sistema de ficheiros local, pelo que pode utilizar este método para extrair os dados históricos. Também é importante configurar uma localização de teste para os ficheiros exportados. A ferramenta que utiliza para transferir a ingestão de dados pode copiar os ficheiros da localização de teste para a plataforma de destino. Para informações sobre as ferramentas que pode usar para a ingestão de dados, consulte Selecionar uma plataforma Microsoft alvo para alojar os dados históricos exportados.

Este diagrama mostra o processo geral de exportação e ingestão.

Diagrama que ilustra os passos envolvidos na exportação e ingestão.

Para exportar dados do SIEM atual, veja uma das seguintes secções:

Ingerir dados no data lake do Microsoft Sentinel

O lago de dados Microsoft Sentinel é a camada nativa de dados da plataforma Microsoft Sentinel. É o caminho mais simples para um histórico unificado e consultável dos seus dados de segurança dentro do Microsoft Sentinel e a plataforma recomendada para a retenção de dados a longo prazo.

Para ingerir os seus dados históricos no lago de dados Microsoft Sentinel (como mostrado no diagrama de exportação e ingestão), use a ferramenta Custom Log Ingestion.

Ingest to Azure Data Explorer (ADX)

Azure Data Explorer (ADX) é um serviço rápido e escalável de exploração de dados. Para integrar os seus dados históricos no ADX:

  1. LightIngest suporta apenas o Windows. Instale e configure o LightIngest no sistema Windows onde os registos são exportados, ou instale o LightIngest noutro sistema Windows que tenha acesso aos registos exportados.
  2. Se não tiver um cluster ADX existente, crie um novo cluster e copie a cadeia de ligação. Saiba como configurar o ADX.
  3. No ADX, crie tabelas e defina um esquema para o formato CSV ou JSON (para QRadar). Aprenda a criar uma tabela e definir um esquema usando dados de exemplo ou criar uma tabela e definir um esquema sem dados de exemplo.
  4. Execute o LightIngest com o caminho da pasta que contém os registos exportados como caminho e a cadeia de ligação do ADX como saída. Quando executar LightIngest, certifique-se de que fornece o nome da tabela ADX de destino, que o padrão de argumento está definido como *.csve o formato está definido como .csv (ou json para QRadar).

Importar para o Armazenamento de Blobs do Azure

Para ingerir os seus dados históricos no Armazenamento de Blobs do Azure:

  1. Instale e configure o AzCopy no sistema para o qual exportou os registos. Em alternativa, instale o AzCopy noutro sistema que tenha acesso aos registos exportados.
  2. Crie uma conta de Armazenamento de Blobs do Azure e copie as credenciais autorizadas do Microsoft Entra ID ou o token de Assinatura de Acesso Partilhado.
  3. Execute o AzCopy com o caminho da pasta que contém os registos exportados como origem e a cadeia de ligação do Armazenamento de Blobs do Azure como destino.

Passo seguinte