WinCollect -Übersicht

WinCollect ist ein Syslog-Ereignisweiterleitungsfunktion, mit dem Administratoren Ereignisse aus Windows-Protokollen an QRadar®weiterleiten können. WinCollect kann Ereignisse von Systemen lokal erfassen oder so konfiguriert werden, dass Ereignisse von anderen Windows-Systemen über Fernzugriff abgefragt werden.

WinCollect ist eine von vielen Lösungen für die Windows-Ereigniserfassung. Weitere Informationen über Alternativen zu WinCollect finden Sie im IBM® Security QRadar DSM Configuration Guide.

Wie funktioniert WinCollect ?

WinCollect verwendet die API des Windows-Ereignisprotokolls, um Ereignisse zusammenzustellen. Anschließend sendet WinCollect die Ereignisse an QRadar.

Hinweis: Verwaltete Implementierung wird in QRadar on Cloud-Umgebungen nicht unterstützt. Kunden, die IBM QRadar on Cloud verwenden, müssen eigenständige WinCollect -Agenten verwenden.

Von WinCollect verwaltete Implementierung

Eine verwaltete WinCollect -Implementierung verfügt über eine QRadar -Appliance, die Informationen mit dem WinCollect -Agenten gemeinsam nutzt, der auf den zu überwachenden Windows-Hosts installiert ist. Der Windows-Host kann Informationen von sich selbst, dem lokalen Host und oder fernen Windows-Hosts erfassen. Auf fernen Hosts ist die WinCollect -Software nicht installiert. Der Windows-Host, auf dem die WinCollect -Software installiert ist, fragt die fernen Hosts ab und sendet Ereignisinformationen an QRadar.
Hinweis: Verwaltete Implementierung wird in QRadar on Cloud-Umgebungen nicht unterstützt. Kunden, die IBM QRadar on Cloud verwenden, müssen eigenständige WinCollect -Agenten verwenden.
Abb. 1. Beispiel für eine von WinCollect verwaltete Implementierung
Beispiel für eine verwaltete WinCollect -Implementierung
Wichtig:
  1. In einer verwalteten Implementierung können die WinCollect -Agenten, die auf Windows-Hosts installiert sind, von jeder QRadar -Konsole, jedem Ereigniskollektor oder jedem Ereignisprozessor verwaltet werden.
  2. Verwaltete WinCollect -Implementierungen werden in QRadar on Cloudnicht unterstützt.

In einer verwalteten Implementierung ist WinCollect für die Arbeit mit bis zu 500 Windows-Agenten pro Konsole und verwaltetem Host konzipiert. Wenn Sie beispielsweise eine Implementierung mit einer Konsole, einem Ereignisprozessorund einem Ereigniskollektorhaben, können jeweils bis zu 500 Windows-Agenten unterstützt werden, d. h. insgesamt 1.500. Wenn Sie mehr als 500 Windows-Agenten pro Konsole oder verwalteten Host überwachen möchten, verwenden Sie die eigenständige WinCollect -Implementierung.

Weitere Informationen finden Sie unter Eigenständige WinCollect -Installationen.

Die verwaltete WinCollect -Implementierung verfügt über folgende Funktionen:

  • Zentrale Verwaltung über die QRadar -Konsole oder den verwalteten Host.
  • Automatische Erstellung der lokalen Protokollquelle zum Zeitpunkt der Installation.
  • Ereignisspeicher, um sicherzustellen, dass keine Ereignisse gelöscht werden.
  • Erfasst weitergeleitete Ereignisse von Microsoft-Subskriptionen.
  • Filtert Ereignisse mithilfe von XPath-Abfragen oder Ausschlussfiltern.
  • Unterstützt Installationen virtueller Maschinen.
  • Die Konsole kann Software-Updates an ferne WinCollect -Agenten senden, ohne dass Sie Agenten in Ihrem Netz erneut installieren.
  • Leitet Ereignisse nach einem festgelegten Zeitplan weiter (Store-and-forward-Verfahren).

Eigenständige Implementierung von WinCollect

Wenn Sie Windows-Ereignisse von mehr als 500 Agenten erfassen müssen, verwenden Sie die eigenständige WinCollect -Implementierung. Eine Standalone-Implementierung ist ein Windows-Host im nicht verwalteten Modus mit installierter WinCollect -Software. Der Windows-Host kann Informationen von sich selbst, dem lokalen Host und oder fernen Windows-Hosts erfassen. Auf fernen Hosts ist die WinCollect -Software nicht installiert. Der Windows-Host, auf dem die WinCollect -Software installiert ist, fragt die fernen Hosts ab und sendet Ereignisinformationen an QRadar. Um Zeit zu sparen, wenn Sie mehr als 500 Windows-Agenten konfigurieren, können Sie eine Lösung wie IBM Endpoint Manager verwenden. Die Automatisierung unterstützt Sie bei der Verwaltung eigenständiger Instanzen.

Abbildung 2. Beispiel für eine eigenständige WinCollect -Implementierung
Beispiel für eine eigenständige WinCollect -Implementierung

Sie können auch eigenständige WinCollect implementieren, um Ereignisdaten auf einem Windows-Host zu konsolidieren, wobei WinCollect Ereignisse erfasst, die an QRadargesendet werden.

Der eigenständige Modus WinCollect verfügt über folgende Funktionen:

  • Sie können jeden WinCollect -Agenten mithilfe der WinCollect -Konfigurationskonsole konfigurieren.
  • Sie können WinCollect -Software mit dem Software Update Installer aktualisieren.
  • Ereignisspeicher, um sicherzustellen, dass keine Ereignisse gelöscht werden.
  • Erfasst weitergeleitete Ereignisse von Microsoft-Subskriptionen.
  • Filtert Ereignisse mithilfe von XPath-Abfragen oder Ausschlussfiltern.
  • Unterstützt Installationen virtueller Maschinen.
  • Senden Sie Ereignisse mithilfe von TLS Syslog an QRadar .
  • Erstellen Sie bei der Agenteninstallation automatisch eine lokale Protokollquelle.

Funktionalität von verwalteten und eigenständigen Implementierungen von WinCollect

Lesen Sie die folgende Tabelle, um zu verstehen, welche Funktionen verfügbar sind, wenn verwaltete oder eigenständige WinCollect -Agenten verwendet werden.

Tabelle 1. Funktionen von WinCollect im Vergleich zu eigenständigen WinCollect
Leistungsmerkmal Verwaltet WinCollect Eigenständiges WinCollect
Zentrale Verwaltung über die QRadar -Konsole oder den verwalteten Host. Ja Nein
Automatische Erstellung der lokalen Protokollquelle zum Zeitpunkt der Installation. Ja Ja
Ereignisspeicher, um sicherzustellen, dass keine Ereignisse gelöscht werden. Ja Ja
Erfasst weitergeleitete Ereignisse von Microsoft-Subskriptionen. Ja Ja
Filtert Ereignisse mithilfe von XPath-Abfragen oder Ausschlussfiltern. Ja Ja
Unterstützt Installationen virtueller Maschinen. Ja Ja
QRadar Console kann Software-Updates an WinCollect -Agenten senden. Ja Nein
Leitet Ereignisse nach einem festgelegten Zeitplan weiter (Store-and-forward-Verfahren) Ja Nein
Sie können jeden WinCollect -Agenten mithilfe der WinCollect -Konfigurationskonsole konfigurieren. Nein Ja
Sie können WinCollect -Software mit dem Software Update Installer aktualisieren. Nein Ja
Verfügbar mit QRadar on Cloud Nein Ja
Verfügbar mit QRadar Ja Ja
IPv4 unterstützung Ja Ja
IPv6-Unterstützung Nein Nein
Hinweis: Um die Unterstützung von IPv6 zu aktivieren, konfigurieren Sie den WinCollect 10-Agent in einem eigenständigen Bereitstellungsmodus. Weitere Informationen finden Sie unter WinCollect 10 Übersicht.

Verwaltete WinCollect -Implementierung einrichten

Gehen Sie bei einer verwalteten Implementierung wie folgt vor:

  1. Verstehen Sie die Voraussetzungen für die Verwaltung von WinCollect, welche Ports zu verwenden sind, welche Hardware benötigt wird und wie man aufrüstet. Weitere Informationen finden Sie unter Installationsvoraussetzungen für WinCollect.
  2. Installieren Sie die Anwendung WinCollect in der QRadar -Konsole. Weitere Informationen finden Sie unter Installieren und Aktualisieren der Anwendung WinCollect auf QRadar Appliances.
  3. Erstellen Sie ein Authentifizierungstoken, damit die verwalteten WinCollect -Agenten Daten mit QRadar -Appliances austauschen können. Weitere Informationen finden Sie unter Erstellen eines Authentifizierungstokens für WinCollect agents.
  4. Konfigurieren Sie einen Weiterleitungszielhost für die Protokollquellendaten. Weitere Informationen finden Sie unter Hinzufügen eines Ziels.
  5. Installieren Sie verwaltete WinCollect -Agenten auf den Windows-Hosts. Weitere Informationen finden Sie unter einer der folgenden Optionen:
  6. Wenn Sie weitergeleitete Ereignisse oder Ereignisabonnements konfigurieren möchten, siehe Windows-Ereignisabonnements für WinCollect agents.
  7. Wenn Sie die alte Benutzeroberfläche für Protokollquellen verwenden möchten, um Protokollquellen in großen Mengen hinzuzufügen, die von einem einzelnen Agenten aus der Ferne abgefragt werden sollen WinCollect agenten abgefragt werden sollen, finden Sie unter Massenprotokollquellen für die entfernte Ereignissammlung.
  8. Optimieren Sie Ihre WinCollect -Protokollquellen. Weitere Informationen finden Sie unter dem Parameter "Event Rate Tuning Profile" in den Windows-Protokollquellenparametern.
  9. Wenn Sie möchten, dass ein verwalteter WinCollect agent Ereignisse an mehrere Ziele senden soll QRadar ereignisse an mehrere Ziele senden soll, siehe Hinzufügen mehrerer Ziele zu WinCollect agents.

Eigenständige WinCollect -Implementierung einrichten

Gehen Sie bei einer eigenständigen Implementierung wie folgt vor:

  1. Verstehen Sie die Voraussetzungen für die eigenständige WinCollect-Lösung, die zu verwendenden Ports, die erforderliche Hardware und die Aufrüstung. Weitere Informationen finden Sie unter Installationsvoraussetzungen für WinCollect.
  2. Installieren Sie eigenständige WinCollect -Agenten auf den Windows-Hosts. Weitere Informationen finden Sie unter Installieren des Agenten WinCollect auf einem Windows-Host.
  3. Wenn Sie Ihrem Agenten neue Protokollquellen hinzufügen oder vorhandene Protokollquellen ändern wollen, installieren Sie die eigenständige WinCollect -Konfigurationskonsole. Weitere Informationen finden Sie unter Installation der Konfigurationskonsole oder Installation, Upgrade und Deinstallation der Software WinCollect im Hintergrund.
  4. Konfigurieren Sie das Ziel, an das Windows-Hosts Windows-Ereignisse senden. Weitere Informationen finden Sie unter Hinzufügen eines Ziels zur WinCollect Konfigurationskonsole.
  5. Wenn Sie den eigenständigen WinCollect -Agenten verwenden möchten, um Ereignisse von anderen Einheiten mithilfe des Remote-Pollings zu erfassen, erstellen Sie einen Berechtigungsnachweis in der eigenständigen Konfigurationskonsole von WinCollect , damit sich WinCollect bei den fernen Einheiten anmelden kann. Weitere Informationen finden Sie unter Erstellen eines WinCollect Credentials.
  6. Wenn Sie zusätzliche Protokollquellen zum eigenständigen WinCollect -Agenten hinzufügen wollen, verwenden Sie dazu die eigenständige WinCollect -Konfigurationskonsole. Weitere Informationen finden Sie unter Hinzufügen eines Geräts zur WinCollect Konfigurationskonsole.