WinCollect 10 für die Erfassung von Microsoft-Sicherheitsereignissen konfigurieren

Wenn Sie die Option WinCollect 10 mit dem erweiterten Installationsprogramm installieren verwenden, um den Agenten zu installieren, können Sie ein Aktualisierungsscript ausführen, um den Agenten zu konfigurieren.

Vorgehensweise

  1. Laden Sie die Datei wincollect-10.0.x.x64.exe herunter oder kopieren Sie sie auf Ihren Computer.
  2. Kopieren Sie den Code des Aktualisierungsscripts, der in diesem Abschnitt angezeigt wird, und fügen Sie ihn in einen Texteditor ein.
  3. Ersetzen Sie den Wert für den Parameter Address ("YourStatusServerIP") durch die IP-Adresse einer Appliance in Ihrer QRadar -Implementierung.
  4. Ersetzen Sie den Parameter Destination Address ("YourQRadarApplianceIP") durch die IP-Adresse einer Appliance in Ihrer QRadar -Implementierung.
    Anmerkung: Bei Verwendung einer All-In-One-Einheit kann Destination Address dieselbe IP-Adresse wie der Parameter Address sein.
  5. Speichern Sie die Datei unter update_localmsevents.xml.
  6. Führen Sie das wincollect-10.0.x.x64.exe -Installationsprogramm als Benutzer mit Administratorberechtigung aus.
  7. Klicken Sie im Fenster Willkommen beim Installationsassistenten von WinCollect 10 auf Weiter und akzeptieren Sie die Bedingungen der Lizenzvereinbarung.
  8. Geben Sie Ihre Unternehmensinformationenein und wählen Sie Weiteraus.
  9. Geben Sie im Fenster Angepasste Installation einen alternativen Pfad für die Installation an und wählen Sie alle zusätzlichen Komponenten aus, die Sie installieren müssen.
  10. Klicken Sie auf Weiter.
  11. Wählen Sie im Fenster Konfigurationsoptionen die Option Geben Sie eine Konfigurationsscriptdatei an, die unmittelbar nach der Installation des Agenten ausgeführt werden sollaus.
  12. Klicken Sie auf Durchsuchen , um die Datei update_localmsevents.xml zu suchen, und klicken Sie auf Weiter.
    Tipp: Im Fenster Bereit zur Installation wird der Befehl angezeigt, mit dem Sie dieselbe Konfiguration auf einen anderen Agenten anwenden können.
  13. Klicken Sie auf Installieren , um die Installation abzuschließen.
  14. Wenn Sie aufgefordert werden, die Installation der App von einem unbekannten Publisher zuzulassen, klicken Sie auf Ja.
  15. Klicken Sie auf der Seite WinCollect 10 Setup Wizard beenden auf Fertigstellen.
    Kopieren Sie den folgenden Code und speichern Sie die Datei als update_localmsevents.xml:
    <?xml version="1.0" encoding="UTF-8"?>
    <WinCollectScript version="10.0.1" >
    <Update objPath="AgentCore/StatusServer" >
    <Parameter name="Address" value="YourStatusServer" />
    <Parameter name="Enabled" value="true" />
    </Update>
    <Update objPath="Destinations" >
    <Destination Name="QRadar" Address="YourDestinationServer" Enabled="true" />
    </Update>
    <Update objPath="ROOT" >
    <LocalSources Name="Local" Type="MSEVEN6" Enabled="true">
    <Source Channel="Application" />
    <Source Channel="System" />
    <Source Channel="Security" />
    <Target Destination="QRadar" />
    </LocalSources>
    </Update>
    </WinCollectScript>