WinCollect -Agenten für die Erfassung von Ereignisprotokollen von Centrify Infrastructure Services konfigurieren

Sie können Windows-Ereignisse mit WinCollectan IBM QRadar weiterleiten.

Um Windows-Ereignisse mithilfe von WinCollectweiterzuleiten, installieren Sie den WinCollect -Agenten auf einem Windows-Host. Laden Sie die WinCollectAgent-Setup-Datei von der IBM® Support-Website herunter (https://www.ibm.com/support). Fügen Sie eine Centrify Infrastructure Services-Protokollquelle hinzu und weisen Sie sie dem WinCollect -Agenten zu.

In der folgenden Tabelle werden die Werte beschrieben, die für die WinCollect -Protokollquellenparameter erforderlich sind.
Tabelle 1. WinCollect -Protokollquellenparameter
Parameter Wert
Protokollquellentyp Centrify-Infrastrukturservices
Protokollkonfiguration WinCollect
Log Source Identifier (Protokollquellenkennung) Die IP-Adresse oder der Hostname der Windows-Maschine, von der Sie Windows-Ereignisse erfassen möchten Die Protokollquellen-ID muss für den Protokollquellentyp eindeutig sein.
Lokales System

Wählen Sie das Kontrollkästchen Lokales System aus, um die ferne Erfassung von Ereignissen für die Protokollquelle zu inaktivieren. Die Protokollquelle verwendet lokale Systemberechtigungsnachweise, um Protokolle zu erfassen und an QRadarweiterzuleiten.

Sie müssen die Parameter Domain, Usernameund Password konfigurieren, wenn eine ferne Erfassung erforderlich ist.

Optimierungsprofil für Ereignisrate
Für das Standardabfrageintervall von 3000 ms sind die ungefähren EPS-Raten (Ereignisse pro Sekunde) wie folgt erreichbar:
  • Standard (Endpunkt): 33-50 EPS
  • Standardserver: 166-250 EPS
  • Server mit hoher Ereignisrate: 416-625 EPS
Bei einem Abfrageintervall von 1000 ms lauten die ungefähren EPS-Raten wie folgt:
  • Standardwert (Endpunkt): 100 bis 150 EPS
  • Standardserver: 500-750 EPS
  • Server mit hoher Ereignisrate: 1250-1875 EPS

Weitere Informationen zur Optimierung von WinCollectfinden Sie auf der IBM Support-Website (http://www.ibm.com/support/docview.wss?uid=swg21672193).

Abfrageintervall (ms) Das Intervall (in Millisekunden), in dem WinCollect neue Ereignisse abfragt.
Anwendungs-oder Serviceprotokolltyp Wählen Sie Ohne für Application or Service Log Typeaus.
Standardprotokolltypen Aktivieren Sie das Kontrollkästchen für keinen der Protokolltypen.

Wählen Sie Kein Filtern als Protokollfiltertyp für folgende Protokolltypen aus: Sicherheit, System, Anwendung, DNS-Server, File Replication Serviceund Directory Service.

Ereignistypen Sie müssen mindestens einen Ereignistyp auswählen.
XPath-Abfrage Um nur Centrify-Prüfereignisse weiterzuleiten, müssen Sie den XPath-Filter angeben. Die Abfrage liegt im XML-Format vor und kann mithilfe der benutzerdefinierten Ansichtseigenschaften der Microsoft-Ereignisanzeige erstellt werden.

Weitere Informationen zum Erstellen einer XPath-Abfrage finden Sie unter Creating a custom view documentation auf der IBM Support-Website (https://www.ibm.com/support/knowledgecenter/SS42VS_7.3.0/com.ibm.wincollect.doc/t_ug_wincollect_creating_customview.html).

Wichtig: Stellen Sie beim Erstellen der benutzerdefinierten Ansicht sicher, dass die Option Nach Quelle ausgewählt ist. Wählen Sie in der Liste Ereignisquellen den Anwendungsnamen der Centrify-Prüfereignisse aus.

Beispiel für XPath-Abfrage:

<QueryList>
<Query Id="0" Path="Application">
<SelectPath="Application">*[System
[Provider[@Name='Centrify AuditTrail 
V2']]]</Select>
</Query>
</QueryList>
Active Directory -Suchen aktivieren Wählen Sie das Kontrollkästchen nicht aus.
WinCollect-Agent Wählen Sie Ihren WinCollect -Agenten aus der Liste aus.
Interne Position des Ziel Verwenden Sie einen beliebigen verwalteten Host mit einer Ereignisprozessorkomponente als internes Ziel.

Weitere Informationen zu WinCollect -Protokollquellenparametern finden Sie in der Dokumentation zu allgemeinen WinCollect -Protokollquellenparametern auf der IBM Support-Website (https://www.ibm.com/support/knowledgecenter/en/SS42VS_SHR/com.ibm.wincollect.doc/r_ug_wincollect_comon_parameters.html).