要將匯出的歷史 SIEM 資料匯入目標平台,首先確保你已選擇 歷史資料的目標平台,選擇 了遷移資料傳輸工具,並將資料儲存在預備位置。
本文說明如何從您的舊有 SIEM 匯出資料,並將歷史資料匯入 Microsoft Sentinel 資料湖、Azure Data Explorer 或 Azure Blob 儲存體。
從舊有 SIEM 匯出資料
一般而言,SIEM 可以將資料匯出或轉存到本機檔案系統中的檔案,因此你可以使用這種方法擷取歷史資料。 設定匯出檔案的暫存位置也很重要。 你用來傳輸資料擷取的工具,可以將檔案從暫存地點複製到目標平台。 關於可用於資料擷取的工具資訊,請參閱「選擇目標 Microsoft 平台以承載匯出的歷史資料」。
此圖展示了高階的匯出與擷取流程。
要匯出您目前的 SIEM 資料,請參考以下其中一個章節:
將資料擷取至 Microsoft Sentinel 資料湖
Microsoft Sentinel 資料湖是 Microsoft Sentinel 平台的原生資料層。 這是通往 Microsoft Sentinel 內統一且可查詢安全資料歷史的最簡單路徑,也是長期資料保存的推薦平台。
要將您的歷史資料匯入 Microsoft Sentinel 資料湖(如匯出與匯出流程圖所示),請使用自訂日誌擷取工具。
Ingest to Azure Data Explorer (ADX)
Azure Data Explorer(ADX)是一款快速且可擴展的資料探索服務。 要將你的歷史資料匯入 ADX:
- LightIngest 僅支援 Windows。 請在匯出日誌的 Windows 系統安裝並設定 LightIngest,或在另一台有權存取匯出日誌的 Windows 系統上安裝 LightIngest。
- 如果你沒有現有的 ADX 叢集,請建立一個新的叢集並複製連接字串。 學習如何 設定 ADX。
- 在 ADX 中,建立資料表,並為供 QRadar 使用的 CSV 或 JSON 格式定義結構描述。 學習如何 用範例資料建立表格並定義結構 ,或建立 表格並定義沒有範例資料的架構。
- 用包含匯出日誌的資料夾路徑作為路徑,輸出是 ADX 連接字串,執行 LightIngest。 執行 LightIngest 時,請確保提供目標 ADX 資料表的名稱,將參數模式設為
*.csv,並將格式設為.csv(若為 QRadar,則設為json)。
擷取至 Azure Blob 儲存體
要將歷史資料匯入 Azure Blob 儲存體:
- 在你匯出日誌的系統上安裝並設定 AzCopy。 或者,你可以在另一台有權存取匯出日誌的系統上安裝 AzCopy。
- 建立一個 Azure Blob 儲存體帳號,並複製授權的 Microsoft Entra ID 憑證或共享存取簽章憑證。
- 執行 AzCopy,以包含匯出記錄的資料夾路徑作為來源,並以 Azure Blob 儲存體連接字串作為輸出目的地。