إشعار
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تسجيل الدخول أو تغيير الدلائل.
يتطلب الوصول إلى هذه الصفحة تخويلاً. يمكنك محاولة تغيير الدلائل.
لاستيعاب بيانات SIEM التاريخية المصدرة إلى منصة مستهدفة، تأكد أولا من اختيار منصة مستهدفة للبيانات التاريخية، واخترت أداة نقل بيانات لاستيعاب الترحيلات، وتخزينها في موقع المرحلة.
تصف هذه المقالة كيفية تصدير البيانات من SIEM القديم الخاص بك وإدخال البيانات التاريخية إلى Microsoft Sentinel Data Lake أو Azure Data Explorer (Kusto) أو مساحة تخزين Azure Blob.
تصدير البيانات من SIEM القديم
بشكل عام، يمكن ل SIEMs تصدير البيانات أو تفريغها إلى ملف في نظام الملفات المحلي الخاص بك، حتى تتمكن من استخدام هذا الأسلوب لاستخراج البيانات التاريخية. من المهم أيضا إعداد موقع مرحلي للملفات التي تم تصديرها. يمكن للأداة التي تستخدمها لنقل استيعاب البيانات نسخ الملفات من موقع التقسيم المرحلي إلى النظام الأساسي الهدف. للحصول على معلومات حول الأدوات التي يمكنك استخدامها لاستيعاب البيانات، راجع تحديد نظام أساسي Microsoft الهدف لاستضافة البيانات التاريخية المصدرة.
يوضح هذا الرسم التخطيطي عملية التصدير والاستيعاب عالية المستوى.
لتصدير البيانات من SIEM الحالي، راجع أحد الأقسام التالية:
استيعاب البيانات Microsoft Sentinel مستودع البيانات
Microsoft Sentinel data lake هي طبقة البيانات الأصلية للنظام الأساسي Microsoft Sentinel. إنه أبسط مسار لمحفوظات موحدة وقابلة للاستعلام لبيانات الأمان الخاصة بك داخل Microsoft Sentinel والنظام الأساسي الموصى به للاحتفاظ بالبيانات على المدى الطويل.
لإدخال بياناتك التاريخية في بحيرة بيانات Microsoft Sentinel (كما هو موضح في مخطط عملية التصدير والدخول)، استخدم أداة إدخال السجلات المخصصة.
Ingest to Azure Data Explorer (Kusto) (ADX)
Azure Data Explorer (Kusto) (ADX) هو خدمة استكشاف بيانات سريعة وقابلة للتوسع. لإدخال بياناتك التاريخية في ADX:
- يدعم LightIngest Windows فقط. قم بتثبيت وتكوين LightIngest على نظام Windows حيث يتم تصدير السجلات، أو تثبيت LightIngest على نظام Windows آخر لديه وصول إلى السجلات المصدرة.
- إذا لم يكن لديك نظام مجموعة ADX موجود، فقم بإنشاء نظام مجموعة جديد وانسخ سلسلة الاتصال. تعرف على كيفية إعداد ADX.
- في ADX، أنشئ جداول وحدد مخططا لتنسيق CSV أو JSON (ل QRadar). تعلم كيفية إنشاء جدول وتعريف مخطط باستخدام بيانات عينة أو إنشاء جدول وتعريف مخطط بدون بيانات عينة.
-
قم بتشغيل LightIngest مع مسار المجلد الذي يتضمن السجلات المصدرة كمسار، سلسلة الاتصال ADX كإخراج. عند تشغيل LightIngest، تأكد من توفير اسم جدول ADX الهدف، وتعيين نمط الوسيطة إلى
*.csv، وتعيين التنسيق إلى.csv(أوjsonل QRadar).
استيعاب مساحة تخزين Azure Blob
لإدخال بياناتك التاريخية في مساحة تخزين Azure Blob:
- قم بتثبيت وتكوين AzCopy على النظام الذي قمت بتصدير السجلات إليه. بدلا من ذلك، قم بتثبيت AzCopy على نظام آخر لديه حق الوصول إلى السجلات المصدرة.
- إنشاء حساب تخزين كائن ثنائي كبير الحجم Azure ونسخ بيانات اعتماد Microsoft Entra ID المعتمدة أو الرمز المميز لتوقيع الوصول المشترك.
- قم بتشغيل AzCopy مع مسار المجلد الذي يتضمن السجلات المصدر كمصدر، مساحة تخزين Azure Blob سلسلة الاتصال كإخراج.