Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
För att importera exporterade historiska SIEM-data till en målplattform, se först till att du har valt en målplattform för historisk data, valt ett dataöverföringsverktyg för migrering och lagrat datan på en stagingplats.
Den här artikeln beskriver hur du exporterar data från din äldre SIEM och importerar historisk data till Microsoft Sentinel Data Lake, Azure Data Explorer eller Azure Blob Storage.
Exportera data från äldre SIEM
I allmänhet kan SIEM:er exportera eller dumpa data till en fil i ditt lokala filsystem, så att du kan använda den här metoden för att extrahera historiska data. Det är också viktigt att konfigurera en mellanlagringsplats för dina exporterade filer. Verktyget som du använder för att överföra datainmatningen kan kopiera filerna från mellanlagringsplatsen till målplattformen. Information om de verktyg som du kan använda för datainmatning finns i Välj ett mål Microsoft plattform som värd för exporterade historiska data.
Det här diagrammet visar processen för export och inmatning på hög nivå.
Information om hur du exporterar data från din aktuella SIEM finns i något av följande avsnitt:
Importera data till Microsoft Sentinel-datasjö
Microsoft Sentinel datalake är det inbyggda datalagret i Microsoft Sentinel-plattformen. Det är den enklaste vägen till en enhetlig, frågebar historik för dina säkerhetsdata i Microsoft Sentinel och den rekommenderade plattformen för långsiktig datakvarhållning.
För att mata in din historiska data i Microsoft Sentinel data lake (som visas i diagrammet för export- och insamlingsprocesser), använd verktyget Custom Log Ingestion.
Ingest to Azure Data Explorer (ADX)
Azure Data Explorer (ADX) är en snabb, skalbar datautforskningstjänst. För att mata in din historiska data i ADX:
- LightIngest stöder endast Windows. Installera och konfigurera LightIngest på Windows-systemet där loggar exporteras, eller installera LightIngest på ett annat Windows-system som har tillgång till de exporterade loggarna.
- Om du inte har ett befintligt ADX-kluster skapar du ett nytt kluster och kopierar anslutningssträng. Lär dig hur du konfigurerar ADX.
- I ADX skapar du tabeller och definierar ett schema för CSV- eller JSON-format (för QRadar). Lär dig hur man skapar en tabell och definierar ett schema med exempeldata eller skapar en tabell och definierar ett schema utan exempeldata.
-
Kör LightIngest med mappsökvägen som innehåller de exporterade loggarna som sökväg och ADX-anslutningssträng som utdata. När du kör LightIngest kontrollerar du att du anger adx-måltabellens namn, att argumentmönstret är inställt på
*.csvoch att formatet är inställt på.csv(ellerjsonför QRadar).
Importera till Azure Blob Storage
För att ingå dina historiska data i Azure Blob Storage:
- Installera och konfigurera AzCopy på det system som du exporterade loggarna till. Du kan också installera AzCopy på ett annat system som har åtkomst till de exporterade loggarna.
- Skapa ett Azure Blob Storage konto och kopiera de auktoriserade Microsoft Entra ID-autentiseringsuppgifterna eller signaturtoken för delad åtkomst.
- Kör AzCopy med mappsökvägen som innehåller de exporterade loggarna som källa och Azure Blob Storage anslutningssträng som utdata.