Neuerungen in WinCollect 10

WinCollect 10 ist ein neues Hauptrelease für IBM® QRadar®. Dieses Release ist jetzt für eigenständige Implementierungen verfügbar.

Signifikante Leistungsverbesserungen

  • In vielen verschiedenen Anwendungsfällen (hohe und niedrige eps, hohe eps Remote-Polling), etwa 70-100% Verbesserung der CPU-Auslastung und 53-67% Verbesserung der Speicherbelegung.
  • Erhöhte EPS-Begrenzung von 5.000 auf 10.000 für lokale Sammlung.

Verbesserungen bei der Installation

Schnellinstallation
Wenn Sie nur die IP-Adresse/den Hostnamen des QRadar -Hosts verwenden, können Sie einen Agenten innerhalb von Sekunden betriebsbereit machen und Standardanwendungs-, System-und Sicherheitsereignisse erfassen.
Installation mit Script
  • Für die Installation eines Agenten ist keine Absatzbefehlszeile mehr erforderlich. Das Installationsprogramm kann jetzt auf ein Installationsscript verweisen.
  • Das Installationsprogramm verwendet die Konfiguration im Script, um die gewünschten Quellen als Teil der Installation hinzuzufügen. Sie sind nicht mehr auf die Konfiguration der Erfassung des Windows-Ereignisprotokolls als Teil der Installation beschränkt.
  • Sie können alle von WinCollect unterstützten Einheiten während der Installation konfigurieren.
Einfache Installation
~ 4 MB Installation versus 40 MB (Installationsprogramm + Patchinstallationsprogramm, falls erforderlich).

Automatische Optimierung

  • Sie müssen das Abfrageintervall nicht mehr konfigurieren oder raten, welches Optimierungsprofil verwendet werden soll. Der WinCollect -Agent optimiert sich jetzt von Source so, dass er bei Bedarf häufiger und bei niedrigem EPS weniger Abfragen absetzt.
  • Konfigurieren Sie, welche Quellen Sie verwenden möchten, und lassen Sie den Agenten die Erfassung von Ereignissen verarbeiten.

Webbasiertes Agentenmanagement

Das webbasierte Agentenmanagement ist eine optionale Komponente für alle Agenteninstallationen und erfordert keine separate Installation mehr wie bei WinCollect 7. Das Agentenmanagement ist nicht mehr von .NET3.5
Tipp: Die Benutzerschnittstelle für das Agentenmanagement funktioniert in Internet Explorer, Firefoxoder Chrome.
Zusätzlich zum Agentenmanagement enthält die Benutzerschnittstelle die folgenden Funktionen:
  • Haupt-Dashboard
    • Quellen mit dem höchsten Datendurchsatz-Liste der 10 Quellen mit dem höchsten Datendurchsatz nach EPS
    • Fehler-Listet aktuelle Agentenfehler auf, wie z. B. Verbindungen zu QRadar oder zu einer fernen Quelle.
    • Langzeitdaten für EPS nach Quellendiagramm
      Hinweis: Dieses Diagramm ist bei Verwendung von Internet Explorer nicht verfügbar.
  • Assistent zum Hinzufügen von Quellen.
    • Assistent zum Hinzufügen lokaler oder ferner Quellen einzeln oder in einer Massenoperation.
Die Benutzerschnittstelle enthält außerdem die folgenden Unterstützungstools:
  • Protokollanzeigefunktion
    • Zeigt das WinCollect -Protokoll in Echtzeit an, sodass Sie das Protokoll nach Bedarf filtern können
  • WinCollect -Service erneut starten-Die folgenden Optionen sind während des Neustarts verfügbar, um die Fehlerbehebung zu erleichtern:
    • Protokolle löschen
    • Patch-/Staging-Ordner löschen
    • Zwischengespeicherte Ereignisse löschen
    • Lesezeichen löschen
    • Im Debugmodus starten
  • Unterstützungsdateien erfassen.
    • Klicken Sie auf eine Schaltfläche, um alle erforderlichen Protokolldateien für den L2/L3 IBM Support zusammenzustellen.

Verwendung von Quellen

WinCollect 10 ändert das Sammlungskonzept von der typischen QRadar -Protokollquellenerfassung in die Quellenerfassung. In QRadarkönnen Sie beispielsweise angeben, dass Windows-Ereignisprotokolle erfasst werden sollen, und auswählen, welche Kanäle erfasst werden sollen. In WinCollect 10 wird jeder Kanal, aus dem Sie Daten erfassen möchten, jetzt als "Quelle" bezeichnet, was dem Agenten mehr Flexibilität bietet. Beispielsweise müssen Kanäle nicht mehr gleichzeitig abgefragt werden. Sie können jetzt für jede Quelle Abfrageintervalle festlegen. Quellen bieten außerdem die Möglichkeit, Aktualisierungen mithilfe von Aktualisierungsscripts einfacher anzuwenden.
Hinweis: Die anderen Plug-ins (z. B. Microsoft SQL Server) werden auch als Quellen bezeichnet.

Agentenkonfiguration mit Aktualisierungsscripts

  • WinCollect 10 bringt Vorlagen auf die nächste Ebene. In WinCollect 7 können Sie Agenten mithilfe von Vorlagen aktualisieren, um Änderungen im Großhandel an der Konfiguration vorzunehmen. Einfache Optimierungen für eine vorhandene Konfiguration waren nicht möglich. In WinCollect 10 können Sie geringfügige Änderungen an der Konfiguration vornehmen sowie Quellen hinzufügen oder subtrahieren.
  • Wenn Sie das IP-Ziel ändern wollen, können Sie ein einfaches Aktualisierungsscript erstellen, das Sie mit einer Push-Operation an alle Agenten übertragen können.
  • Die Agentenkonfiguration ist jetzt viel einfacher und einfacher zu lesen. Frühere Agentenkonfigurationen mit mehr als 200 Zeilen werden jetzt auf 10 bis 20 Zeilen reduziert.