WinCollect 10 für die Erfassung von Microsoft-Sicherheitsereignissen konfigurieren
Wenn Sie die Option WinCollect 10 mit dem erweiterten Installationsprogramm installieren verwenden, um den Agenten zu installieren, können Sie ein Aktualisierungsscript ausführen, um den Agenten zu konfigurieren.
Vorgehensweise
- Laden Sie die Datei wincollect-10.0.x.x64.exe herunter oder kopieren Sie sie auf Ihren Computer.
- Kopieren Sie den Code des Aktualisierungsscripts, der in diesem Abschnitt angezeigt wird, und fügen Sie ihn in einen Texteditor ein.
- Ersetzen Sie den Wert für den Parameter
Address("YourStatusServerIP") durch die IP-Adresse einer Appliance in Ihrer QRadar -Implementierung. - Ersetzen Sie den Parameter
Destination Address("YourQRadarApplianceIP") durch die IP-Adresse einer Appliance in Ihrer QRadar -Implementierung.Anmerkung: Bei Verwendung einer All-In-One-Einheit kannDestination Addressdieselbe IP-Adresse wie der ParameterAddresssein. - Speichern Sie die Datei unter update_localmsevents.xml.
- Führen Sie das wincollect-10.0.x.x64.exe -Installationsprogramm als Benutzer mit Administratorberechtigung aus.
- Klicken Sie im Fenster Willkommen beim Installationsassistenten von WinCollect 10 auf Weiter und akzeptieren Sie die Bedingungen der Lizenzvereinbarung.
- Geben Sie Ihre Unternehmensinformationenein und wählen Sie Weiteraus.
- Geben Sie im Fenster Angepasste Installation einen alternativen Pfad für die Installation an und wählen Sie alle zusätzlichen Komponenten aus, die Sie installieren müssen.
- Klicken Sie auf Weiter.
- Wählen Sie im Fenster Konfigurationsoptionen die Option Geben Sie eine Konfigurationsscriptdatei an, die unmittelbar nach der Installation des Agenten ausgeführt werden sollaus.
- Klicken Sie auf Durchsuchen , um die Datei update_localmsevents.xml zu suchen, und klicken Sie auf Weiter.Tipp: Im Fenster Bereit zur Installation wird der Befehl angezeigt, mit dem Sie dieselbe Konfiguration auf einen anderen Agenten anwenden können.
- Klicken Sie auf Installieren , um die Installation abzuschließen.
- Wenn Sie aufgefordert werden, die Installation der App von einem unbekannten Publisher zuzulassen, klicken Sie auf Ja.
- Klicken Sie auf der Seite WinCollect 10 Setup Wizard beenden auf Fertigstellen.Kopieren Sie den folgenden Code und speichern Sie die Datei als update_localmsevents.xml:
<?xml version="1.0" encoding="UTF-8"?> <WinCollectScript version="10.0.1" > <Update objPath="AgentCore/StatusServer" > <Parameter name="Address" value="YourStatusServer" /> <Parameter name="Enabled" value="true" /> </Update> <Update objPath="Destinations" > <Destination Name="QRadar" Address="YourDestinationServer" Enabled="true" /> </Update> <Update objPath="ROOT" > <LocalSources Name="Local" Type="MSEVEN6" Enabled="true"> <Source Channel="Application" /> <Source Channel="System" /> <Source Channel="Security" /> <Target Destination="QRadar" /> </LocalSources> </Update> </WinCollectScript>