Parameter für Windows-Protokollquelle

Allgemeine Parameter werden verwendet, wenn Sie eine Protokollquelle für einen WinCollect -Agenten oder ein WinCollect -Plug-in konfigurieren. Jedes WinCollect -Plug-in verfügt auch über eine eindeutige Gruppe von Konfigurationsoptionen.

Tabelle 1. Allgemeine WinCollect -Protokollquellenparameter
Parameter Beschreibung
Log Source Identifier (Protokollquellenkennung)

Die IP-Adresse oder der Hostname eines fernen Windows-Betriebssystems, von dem Windows-basierte Ereignisse erfasst werden sollen Die Protokollquellen-ID muss für den Protokollquellentyp eindeutig sein.

Wird zum Abfragen von Ereignissen aus fernen Quellen verwendet.

Lokales System

Inaktiviert die ferne Erfassung von Ereignissen für die Protokollquelle.

Die Protokollquelle verwendet lokale Systemberechtigungsnachweise, um Ereignisse zu erfassen und an QRadar®weiterzuleiten.

Hinweis: Sie müssen dieses Feld abwählen, wenn Sie eine vollständig qualifizierte Protokollquellen-ID für den Domänennamen (FQDN-Fully Qualified Domain Name) verwenden und der Agent auf dem Domänencontroller installiert ist.
Domäne

Optionale

Die Domäne, die die Windows-basierte Protokollquelle enthält.

In den folgenden Beispielen wird die korrekte Syntax verwendet: LAB1, server1.mydomain.com Die folgende Syntax ist falsch: \\mydomain.com

Optimierungsprofil für Ereignisrate Für das Standardabfrageintervall von 3000 ms sind die ungefähren EPS-Raten (Ereignisse pro Sekunde) wie folgt erreichbar:
  • Standard (Endpunkt): 33-50 EPS

  • Standardserver: 166-250 EPS

  • Server mit hoher Ereignisrate: 416-625 EPS

Bei einem Abfrageintervall von 1000 ms lauten die ungefähren EPS-Raten wie folgt:

  • Standardwert (Endpunkt): 100 bis 150 EPS

  • Standardserver: 500-750 EPS

  • Server mit hoher Ereignisrate: 1250-1875 EPS

Weitere Informationen zum Optimieren von WinCollect erhalten Sie beim IBM® Support ( http://www.ibm.com/support/docview.wss?uid=swg21672193 ).

Abfrageintervall (ms) Das Intervall (in Millisekunden), in dem WinCollect neue Ereignisse abfragt.
Anwendungs-oder Serviceprotokolltyp

(Optional)

Wird für XPath-Abfragen verwendet

Stellt eine spezialisierte XPath-Abfrage für Produkte bereit, die ihre Ereignisse als Teil des Windows-Anwendungsprotokolls schreiben. Daher können Sie Windows-Ereignisse von Ereignissen trennen, die einer Protokollquelle für ein anderes Produkt zugeordnet sind.

Abfrageprotokoll für Ereignisprotokoll Das Protokoll, das QRadar für die Kommunikation mit dem Windows-Gerät verwendet. Der Standardwert ist MSEVEN6.
Protokollfiltertyp

Konfiguriert den WinCollect -Agenten so, dass bestimmte Ereignisse aus dem Windows-Ereignisprotokoll ignoriert werden.

Sie können WinCollect -Agenten auch so konfigurieren, dass Ereignisse global nach ID-Code oder Protokollquelle ignoriert werden.

Ausschlussfilter für Ereignisse sind für die folgenden Protokollquellentypen verfügbar: Sicherheit, System, Anwendung, DNS-Server, Dateireplikationsservice und Verzeichnisservice.

Globale Ausschlüsse verwenden das Feld EventIDCode aus den Ereignisnutzdaten. Um die ausgeschlossenen Werte zu ermitteln, verwenden Quellen-und ID-Ausschlüsse das Feld Source= und das Feld EventIDCode= der Windows-Ereignisnutzdaten. Trennen Sie mehrere Quellen durch ein Semikolon.

Beispiel: Ausschlussfilter können Kommas und Bindestriche verwenden, um einzelne EventIDs oder Bereiche wie 4609, 4616, 6400-6405 zu filtern.

Weitere Informationen zum Filtern finden Sie unter WinCollect Event Filtering (http://www.ibm.com/support/docview.wss?uid=swg21672656).

Sicherheit Wählen Sie das Kontrollkästchen aus, um WinCollect zum Weiterleiten von Sicherheitsprotokollen an QRadarzu aktivieren.
Filtertyp für Sicherheitsprotokoll

Um bestimmte im Windows-Ereignisprotokoll erfasste Ereignis-IDs zu ignorieren, wählen Sie Ausschlussfilteraus.

Wählen Sie Einschlussfilteraus, um bestimmte im Windows-Ereignisprotokoll erfasste Ereignis-IDs einzuschließen.

Die Option NSA-Filter füllt das Feld Filter für Sicherheitsprotokoll mit einer Liste von Ereignis-IDs, die von der nationalen Sicherheitsbehörde empfohlen werden.

Der Standardwert ist Keine Filterung.

Anmerkung: Wenn Sie einen Filtertyp aus der Liste auswählen, wird ein neues Feld Sicherheitsprotokollfilter angezeigt. Sie müssen die Ereignis-IDs angeben, die eingeschlossen oder ausgeschlossen werden sollen.
system Aktivieren Sie das Kontrollkästchen, damit WinCollect Systemprotokolle an QRadarweiterleiten kann.
Filtertyp für Systemprotokoll

Um bestimmte im Windows-Ereignisprotokoll erfasste Ereignis-IDs zu ignorieren, wählen Sie Ausschlussfilteraus.

Wählen Sie Einschlussfilteraus, um bestimmte im Windows-Ereignisprotokoll erfasste Ereignis-IDs einzuschließen.

Die Option NSA-Filter füllt das Feld Systemprotokollfilter mit einer Liste von Ereignis-IDs, die von der nationalen Sicherheitsbehörde empfohlen werden.

Der Standardwert ist Keine Filterung.

Anmerkung: Wenn Sie einen Filtertyp aus der Liste auswählen, wird ein neues Feld Systemprotokollfilter angezeigt. Sie müssen die Ereignis-IDs angeben, die eingeschlossen oder ausgeschlossen werden sollen.
Anwendung Wählen Sie das Kontrollkästchen aus, damit WinCollect Anwendungsprotokolle an QRadarweiterleiten kann.
Anwendungsprotokollfiltertyp

Um bestimmte im Windows-Ereignisprotokoll erfasste Ereignis-IDs zu ignorieren, wählen Sie Ausschlussfilteraus.

Wählen Sie Einschlussfilteraus, um bestimmte im Windows-Ereignisprotokoll erfasste Ereignis-IDs einzuschließen.

Die Option NSA-Filter füllt das Feld Anwendungsprotokollfilter mit einer Liste von Ereignis-IDs, die von der nationalen Sicherheitsbehörde empfohlen werden.

Der Standardwert ist Keine Filterung.

Hinweis: Bei Auswahl eines Filtertyps in der Liste wird ein neues Feld Anwendungsprotokollfilter angezeigt. Sie müssen die Ereignis-IDs angeben, die eingeschlossen oder ausgeschlossen werden sollen.
DNS-Server Aktivieren Sie das Kontrollkästchen, damit WinCollect DNS-Serverprotokolle an QRadarweiterleiten kann.
Filtertyp für DNS-Serverprotokoll

Um bestimmte im Windows-Ereignisprotokoll erfasste Ereignis-IDs zu ignorieren, wählen Sie Ausschlussfilteraus.

Wählen Sie Einschlussfilteraus, um bestimmte im Windows-Ereignisprotokoll erfasste Ereignis-IDs einzuschließen.

Mit der Option NSA-Filter wird das Feld DNS-Serverprotokollfilter mit einer Liste von Ereignis-IDs gefüllt, die von der nationalen Sicherheitsbehörde empfohlen werden.

Der Standardwert ist Keine Filterung.

Hinweis: Wenn Sie einen Filtertyp in der Liste auswählen, wird ein neues Feld DNS-Serverprotokollfilter angezeigt. Sie müssen die Ereignis-IDs angeben, die eingeschlossen oder ausgeschlossen werden sollen.
Dateireplikationsservice Wählen Sie das Kontrollkästchen aus, um WinCollect für die Weiterleitung von Protokollen des Dateireplikationsservice an QRadarzu aktivieren.
Filtertyp für das Protokoll des Dateireplikationsservice

Um bestimmte im Windows-Ereignisprotokoll erfasste Ereignis-IDs zu ignorieren, wählen Sie Ausschlussfilteraus.

Wählen Sie Einschlussfilteraus, um bestimmte im Windows-Ereignisprotokoll erfasste Ereignis-IDs einzuschließen.

Anmerkung: Wenn Sie einen Filtertyp aus der Liste auswählen, wird ein neues Feld File Replication Service Log Filter angezeigt. Sie müssen die Ereignis-IDs angeben, die eingeschlossen oder ausgeschlossen werden sollen.
Directory Service Wählen Sie das Kontrollkästchen aus, um WinCollect zum Weiterleiten von Verzeichnisserviceprotokollen an QRadarzu aktivieren.
Protokollfiltertyp für Verzeichnisservice

Wählen Sie Ausschlussfilteraus, um bestimmte im Windows-Ereignisprotokoll erfasste Ereignis-IDs zu ignorieren.

Wählen Sie den Einschlussfilteraus, um bestimmte im Windows-Ereignisprotokoll erfasste Ereignis-IDs einzuschließen.

Hinweis: Wenn Sie einen Filtertyp aus der Liste auswählen, wird ein neues Feld Verzeichnisserviceprotokollfilter angezeigt. Sie müssen die Ereignis-IDs angeben, die eingeschlossen oder ausgeschlossen werden sollen.
Weitergeleitete Ereignisse

Ermöglicht QRadar , Ereignisse zu erfassen, die von fernen Windows-Ereignisquellen weitergeleitet werden, die Subskriptionen verwenden.

Weiterleitungsereignisse, die Ereignissubskriptionen verwenden, werden vom WinCollect -Agenten automatisch erkannt und weitergeleitet, als wären sie eine Syslog-Ereignisquelle.

Wenn Sie die Ereignisweiterleitung von Ihrem Windows-System konfigurieren, aktivieren Sie die Vorabwiedergabe für Ereignisse.

Wichtig: WinCollect unterstützt das Extrahieren von Protokollen nur aus dem Kanal 'Weitergeleitete Ereignisse'. Das Schreiben von Ereignissen aus einer Subskription in einen anderen Kanal wird nicht unterstützt.
Filtertyp 'Weitergeleitete Ereignisse'

Um bestimmte im Windows-Ereignisprotokoll erfasste Ereignis-IDs zu ignorieren, wählen Sie Ausschlussfilteraus.

Wählen Sie Einschlussfilteraus, um bestimmte im Windows-Ereignisprotokoll erfasste Ereignis-IDs einzuschließen.

Die Option NSA-Filter füllt das Feld Filter für weitergeleitete Ereignisse mit allen Kanälen und den entsprechenden Filtern, wie von der nationalen Sicherheitsbehörde empfohlen.

Der Standardwert ist Keine Filterung.

Hinweis: Wenn Sie einen Filtertyp aus der Liste auswählen, wird ein neues Feld Filter für weitergeleitete Ereignisse angezeigt. Sie müssen die Ereignis-IDs angeben, die eingeschlossen oder ausgeschlossen werden sollen.
Der Filter für weitergeleitete Ereignisse erfordert, dass Sie die Quelle oder den Kanal mit den eventIDs , die Sie filtern möchten, in Klammern angeben. Verwenden Sie Semikolons als Begrenzer. Zum Beispiel:
Application(200-256,4097,34);Security(1);Symantec(1,13)
In diesem Beispiel werden die Ereignis-IDs 200-256, 4097 und 34 für den Kanal 'Anwendung' gefiltert. Ereignis-ID 1 wird nach Sicherheit gefiltert. Die Ereignis-IDs 1 und 13 werden für die Quelle mit dem Namen Symantec gefiltert.
Ereignistypen

Mindestens ein Ereignistyp muss ausgewählt werden.

Wenn Sie bestimmte Ereignistypen sammeln müssen, befolgen Sie die Anweisungen zum Erstellen eines angepassten XPath mit diesen Ereignistypen. Weitere Informationen finden Sie unter Angepasste Ansicht erstellen.

Active Directory -Suchen aktivieren

Wenn sich der WinCollect -Agent in derselben Domäne wie der Domänencontroller, der für die Active Directory -Suche verantwortlich ist, befindet, können Sie dieses Kontrollkästchen aktivieren. Wenn Sie dies tun, lassen Sie die Überschreibungsdomäne und DNS-Parameter leer.

Wichtig: Sie müssen Werte für die Parameter Domain Controller Name Lookup und DNS Domain Name Lookup eingeben.
Namen des Domänencontrollers überschreiben

Erforderlich, wenn sich der Domänencontroller, der für die Active Directory -Suche verantwortlich ist, außerhalb der Domäne des WinCollect -Agenten befindet.

Die IP-Adresse oder der Hostname des Domänencontrollers, der für die Active Directory -Suche verantwortlich ist

XPath-Abfrage

Strukturierte XML-Ausdrücke, die Sie zum Abrufen angepasster Ereignisse aus Windows-Ereignisprotokollen verwenden

Wenn Sie eine XPath-Abfrage zum Filtern von Ereignissen angeben, werden die Kontrollkästchen, die Sie im Feld Standardprotokolltyp oder Ereignistyp ausgewählt haben, zusammen mit der XPath-Abfrage erfasst.

Wenn Sie Informationen mithilfe einer XPath-Abfrage erfassen möchten, müssen Sie möglicherweise die Verwaltung des fernen Ereignisprotokolls unter Windows 2008 aktivieren.

Interne Position des Ziel

Verwenden Sie alle verwalteten Hosts mit einer Ereignisprozessorkomponente als internes Ziel.

Externes Ziel

Leitet Ihre Ereignisse an mindestens ein externes Ziel weiter, das Sie in Ihrer Zieladressenliste konfiguriert haben.