WinCollect -Übersicht
WinCollect ist ein Syslog-Ereignisweiterleitungsfunktion, mit dem Administratoren Ereignisse aus Windows-Protokollen an QRadar®weiterleiten können. WinCollect kann Ereignisse von Systemen lokal erfassen oder so konfiguriert werden, dass Ereignisse von anderen Windows-Systemen über Fernzugriff abgefragt werden.
WinCollect ist eine von vielen Lösungen für die Windows-Ereigniserfassung. Weitere Informationen über Alternativen zu WinCollect finden Sie im IBM® Security QRadar DSM Configuration Guide.
Wie funktioniert WinCollect ?
WinCollect verwendet die API des Windows-Ereignisprotokolls, um Ereignisse zusammenzustellen. Anschließend sendet WinCollect die Ereignisse an QRadar.
Von WinCollect verwaltete Implementierung
- In einer verwalteten Implementierung können die WinCollect -Agenten, die auf Windows-Hosts installiert sind, von jeder QRadar -Konsole, jedem Ereigniskollektor oder jedem Ereignisprozessor verwaltet werden.
- Verwaltete WinCollect -Implementierungen werden in QRadar on Cloudnicht unterstützt.
In einer verwalteten Implementierung ist WinCollect für die Arbeit mit bis zu 500 Windows-Agenten pro Konsole und verwaltetem Host konzipiert. Wenn Sie beispielsweise eine Implementierung mit einer Konsole, einem Ereignisprozessorund einem Ereigniskollektorhaben, können jeweils bis zu 500 Windows-Agenten unterstützt werden, d. h. insgesamt 1.500. Wenn Sie mehr als 500 Windows-Agenten pro Konsole oder verwalteten Host überwachen möchten, verwenden Sie die eigenständige WinCollect -Implementierung.
Weitere Informationen finden Sie unter Eigenständige WinCollect -Installationen.
Die verwaltete WinCollect -Implementierung verfügt über folgende Funktionen:
- Zentrale Verwaltung über die QRadar -Konsole oder den verwalteten Host.
- Automatische Erstellung der lokalen Protokollquelle zum Zeitpunkt der Installation.
- Ereignisspeicher, um sicherzustellen, dass keine Ereignisse gelöscht werden.
- Erfasst weitergeleitete Ereignisse von Microsoft-Subskriptionen.
- Filtert Ereignisse mithilfe von XPath-Abfragen oder Ausschlussfiltern.
- Unterstützt Installationen virtueller Maschinen.
- Die Konsole kann Software-Updates an ferne WinCollect -Agenten senden, ohne dass Sie Agenten in Ihrem Netz erneut installieren.
- Leitet Ereignisse nach einem festgelegten Zeitplan weiter (Store-and-forward-Verfahren).
Eigenständige Implementierung von WinCollect
Wenn Sie Windows-Ereignisse von mehr als 500 Agenten erfassen müssen, verwenden Sie die eigenständige WinCollect -Implementierung. Eine Standalone-Implementierung ist ein Windows-Host im nicht verwalteten Modus mit installierter WinCollect -Software. Der Windows-Host kann Informationen von sich selbst, dem lokalen Host und oder fernen Windows-Hosts erfassen. Auf fernen Hosts ist die WinCollect -Software nicht installiert. Der Windows-Host, auf dem die WinCollect -Software installiert ist, fragt die fernen Hosts ab und sendet Ereignisinformationen an QRadar. Um Zeit zu sparen, wenn Sie mehr als 500 Windows-Agenten konfigurieren, können Sie eine Lösung wie IBM Endpoint Manager verwenden. Die Automatisierung unterstützt Sie bei der Verwaltung eigenständiger Instanzen.
Sie können auch eigenständige WinCollect implementieren, um Ereignisdaten auf einem Windows-Host zu konsolidieren, wobei WinCollect Ereignisse erfasst, die an QRadargesendet werden.
Der eigenständige Modus WinCollect verfügt über folgende Funktionen:
- Sie können jeden WinCollect -Agenten mithilfe der WinCollect -Konfigurationskonsole konfigurieren.
- Sie können WinCollect -Software mit dem Software Update Installer aktualisieren.
- Ereignisspeicher, um sicherzustellen, dass keine Ereignisse gelöscht werden.
- Erfasst weitergeleitete Ereignisse von Microsoft-Subskriptionen.
- Filtert Ereignisse mithilfe von XPath-Abfragen oder Ausschlussfiltern.
- Unterstützt Installationen virtueller Maschinen.
- Senden Sie Ereignisse mithilfe von TLS Syslog an QRadar .
- Erstellen Sie bei der Agenteninstallation automatisch eine lokale Protokollquelle.
Funktionalität von verwalteten und eigenständigen Implementierungen von WinCollect
Lesen Sie die folgende Tabelle, um zu verstehen, welche Funktionen verfügbar sind, wenn verwaltete oder eigenständige WinCollect -Agenten verwendet werden.
| Leistungsmerkmal | Verwaltet WinCollect | Eigenständiges WinCollect |
|---|---|---|
| Zentrale Verwaltung über die QRadar -Konsole oder den verwalteten Host. | Ja | Nein |
| Automatische Erstellung der lokalen Protokollquelle zum Zeitpunkt der Installation. | Ja | Ja |
| Ereignisspeicher, um sicherzustellen, dass keine Ereignisse gelöscht werden. | Ja | Ja |
| Erfasst weitergeleitete Ereignisse von Microsoft-Subskriptionen. | Ja | Ja |
| Filtert Ereignisse mithilfe von XPath-Abfragen oder Ausschlussfiltern. | Ja | Ja |
| Unterstützt Installationen virtueller Maschinen. | Ja | Ja |
| QRadar Console kann Software-Updates an WinCollect -Agenten senden. | Ja | Nein |
| Leitet Ereignisse nach einem festgelegten Zeitplan weiter (Store-and-forward-Verfahren) | Ja | Nein |
| Sie können jeden WinCollect -Agenten mithilfe der WinCollect -Konfigurationskonsole konfigurieren. | Nein | Ja |
| Sie können WinCollect -Software mit dem Software Update Installer aktualisieren. | Nein | Ja |
| Verfügbar mit QRadar on Cloud | Nein | Ja |
| Verfügbar mit QRadar | Ja | Ja |
| IPv4 unterstützung | Ja | Ja |
| IPv6-Unterstützung | Nein | Nein |
Verwaltete WinCollect -Implementierung einrichten
Gehen Sie bei einer verwalteten Implementierung wie folgt vor:
- Verstehen Sie die Voraussetzungen für die Verwaltung von WinCollect, welche Ports zu verwenden sind, welche Hardware benötigt wird und wie man aufrüstet. Weitere Informationen finden Sie unter Installationsvoraussetzungen für WinCollect.
- Installieren Sie die Anwendung WinCollect in der QRadar -Konsole. Weitere Informationen finden Sie unter Installieren und Aktualisieren der Anwendung WinCollect auf QRadar Appliances.
- Erstellen Sie ein Authentifizierungstoken, damit die verwalteten WinCollect -Agenten Daten mit QRadar -Appliances austauschen können. Weitere Informationen finden Sie unter Erstellen eines Authentifizierungstokens für WinCollect agents.
- Konfigurieren Sie einen Weiterleitungszielhost für die Protokollquellendaten. Weitere Informationen finden Sie unter Hinzufügen eines Ziels.
- Installieren Sie verwaltete WinCollect -Agenten auf den Windows-Hosts. Weitere Informationen finden Sie unter einer der folgenden Optionen:
- Wenn Sie weitergeleitete Ereignisse oder Ereignisabonnements konfigurieren möchten, siehe Windows-Ereignisabonnements für WinCollect agents.
- Wenn Sie die alte Benutzeroberfläche für Protokollquellen verwenden möchten, um Protokollquellen in großen Mengen hinzuzufügen, die von einem einzelnen Agenten aus der Ferne abgefragt werden sollen WinCollect agenten abgefragt werden sollen, finden Sie unter Massenprotokollquellen für die entfernte Ereignissammlung.
- Optimieren Sie Ihre WinCollect -Protokollquellen. Weitere Informationen finden Sie unter dem Parameter "Event Rate Tuning Profile" in den Windows-Protokollquellenparametern.
- Wenn Sie möchten, dass ein verwalteter WinCollect agent Ereignisse an mehrere Ziele senden soll QRadar ereignisse an mehrere Ziele senden soll, siehe Hinzufügen mehrerer Ziele zu WinCollect agents.
Eigenständige WinCollect -Implementierung einrichten
Gehen Sie bei einer eigenständigen Implementierung wie folgt vor:
- Verstehen Sie die Voraussetzungen für die eigenständige WinCollect-Lösung, die zu verwendenden Ports, die erforderliche Hardware und die Aufrüstung. Weitere Informationen finden Sie unter Installationsvoraussetzungen für WinCollect.
- Installieren Sie eigenständige WinCollect -Agenten auf den Windows-Hosts. Weitere Informationen finden Sie unter Installieren des Agenten WinCollect auf einem Windows-Host.
- Wenn Sie Ihrem Agenten neue Protokollquellen hinzufügen oder vorhandene Protokollquellen ändern wollen, installieren Sie die eigenständige WinCollect -Konfigurationskonsole. Weitere Informationen finden Sie unter Installation der Konfigurationskonsole oder Installation, Upgrade und Deinstallation der Software WinCollect im Hintergrund.
- Konfigurieren Sie das Ziel, an das Windows-Hosts Windows-Ereignisse senden. Weitere Informationen finden Sie unter Hinzufügen eines Ziels zur WinCollect Konfigurationskonsole.
- Wenn Sie den eigenständigen WinCollect -Agenten verwenden möchten, um Ereignisse von anderen Einheiten mithilfe des Remote-Pollings zu erfassen, erstellen Sie einen Berechtigungsnachweis in der eigenständigen Konfigurationskonsole von WinCollect , damit sich WinCollect bei den fernen Einheiten anmelden kann. Weitere Informationen finden Sie unter Erstellen eines WinCollect Credentials.
- Wenn Sie zusätzliche Protokollquellen zum eigenständigen WinCollect -Agenten hinzufügen wollen, verwenden Sie dazu die eigenständige WinCollect -Konfigurationskonsole. Weitere Informationen finden Sie unter Hinzufügen eines Geräts zur WinCollect Konfigurationskonsole.