WinCollect -Agenten für die Erfassung von Ereignisprotokollen von Centrify Infrastructure Services konfigurieren
Sie können Windows-Ereignisse mit WinCollectan IBM QRadar weiterleiten.
Um Windows-Ereignisse mithilfe von WinCollectweiterzuleiten, installieren Sie den WinCollect -Agenten auf einem Windows-Host. Laden Sie die WinCollectAgent-Setup-Datei von der IBM® Support-Website herunter (https://www.ibm.com/support). Fügen Sie eine Centrify Infrastructure Services-Protokollquelle hinzu und weisen Sie sie dem WinCollect -Agenten zu.
| Parameter | Wert |
|---|---|
| Protokollquellentyp | Centrify-Infrastrukturservices |
| Protokollkonfiguration | WinCollect |
| Log Source Identifier (Protokollquellenkennung) | Die IP-Adresse oder der Hostname der Windows-Maschine, von der Sie Windows-Ereignisse erfassen möchten Die Protokollquellen-ID muss für den Protokollquellentyp eindeutig sein. |
| Lokales System | Wählen Sie das Kontrollkästchen Lokales System aus, um die ferne Erfassung von Ereignissen für die Protokollquelle zu inaktivieren. Die Protokollquelle verwendet lokale Systemberechtigungsnachweise, um Protokolle zu erfassen und an QRadarweiterzuleiten. Sie müssen die Parameter Domain, Usernameund Password konfigurieren, wenn eine ferne Erfassung erforderlich ist. |
| Optimierungsprofil für Ereignisrate | Für das Standardabfrageintervall von 3000 ms sind die ungefähren EPS-Raten (Ereignisse pro Sekunde) wie folgt erreichbar:
Bei einem Abfrageintervall von 1000 ms lauten die ungefähren EPS-Raten wie folgt:
Weitere Informationen zur Optimierung von WinCollectfinden Sie auf der IBM Support-Website (http://www.ibm.com/support/docview.wss?uid=swg21672193). |
| Abfrageintervall (ms) | Das Intervall (in Millisekunden), in dem WinCollect neue Ereignisse abfragt. |
| Anwendungs-oder Serviceprotokolltyp | Wählen Sie Ohne für Application or Service Log Typeaus. |
| Standardprotokolltypen | Aktivieren Sie das Kontrollkästchen für keinen der Protokolltypen. Wählen Sie Kein Filtern als Protokollfiltertyp für folgende Protokolltypen aus: Sicherheit, System, Anwendung, DNS-Server, File Replication Serviceund Directory Service. |
| Ereignistypen | Sie müssen mindestens einen Ereignistyp auswählen. |
| XPath-Abfrage | Um nur Centrify-Prüfereignisse weiterzuleiten, müssen Sie den XPath-Filter angeben. Die Abfrage liegt im XML-Format vor und kann mithilfe der benutzerdefinierten Ansichtseigenschaften der Microsoft-Ereignisanzeige erstellt werden. Weitere Informationen zum Erstellen einer XPath-Abfrage finden Sie unter Creating a custom view documentation auf der IBM Support-Website (https://www.ibm.com/support/knowledgecenter/SS42VS_7.3.0/com.ibm.wincollect.doc/t_ug_wincollect_creating_customview.html). Wichtig: Stellen Sie beim Erstellen der benutzerdefinierten Ansicht sicher, dass die Option Nach Quelle ausgewählt ist. Wählen Sie in der Liste Ereignisquellen den Anwendungsnamen der Centrify-Prüfereignisse aus.
Beispiel für XPath-Abfrage:
|
| Active Directory -Suchen aktivieren | Wählen Sie das Kontrollkästchen nicht aus. |
| WinCollect-Agent | Wählen Sie Ihren WinCollect -Agenten aus der Liste aus. |
| Interne Position des Ziel | Verwenden Sie einen beliebigen verwalteten Host mit einer Ereignisprozessorkomponente als internes Ziel. |
Weitere Informationen zu WinCollect -Protokollquellenparametern finden Sie in der Dokumentation zu allgemeinen WinCollect -Protokollquellenparametern auf der IBM Support-Website (https://www.ibm.com/support/knowledgecenter/en/SS42VS_SHR/com.ibm.wincollect.doc/r_ug_wincollect_comon_parameters.html).