Hinzufügen von Massenprotokollquellen für ferne Erfassung

Sie können mehrere Protokollquellen gleichzeitig in einer Massenoperation zu IBM® QRadar®hinzufügen. Die Protokollquellen müssen ein gemeinsames Konfigurationsprotokoll verwenden und demselben WinCollect -Agenten zugeordnet sein.

Sie können eine Textdatei hochladen, die eine Liste mit IP-Adressen oder Hostnamen enthält, eine Abfrage für einen Domänencontroller ausführen, um eine Liste mit Hosts abzurufen, oder eine Liste mit IP-Adressen oder Hostnamen manuell eingeben, indem Sie sie nacheinander eingeben.

Abhängig von der Anzahl der WinCollect -Protokollquellen, die Sie gleichzeitig hinzufügen, kann es einige Zeit dauern, bis der WinCollect -Agent auf alle Windows-Ereignisse in der Protokollquellenliste zugreift und sie erfasst.

Vorbereitende Schritte

Stellen Sie sicher, dass Ziele erstellt wurden, damit WinCollect -Agenten Windows-Ereignisse an QRadar -Appliances senden können. Stellen Sie sicher, dass Sie für jede Appliance QRadar Event Collector 16xx oder 18xx ein Ziel erstellt haben.

Planen Sie Ihre Massenerfassungsstrategie mit dem Tool WinCollect Event Log Report. Weitere Informationen finden Sie unter GitHub (https://github.com/ibm-security-intelligence/wincollect).

Informationen zu dieser Task

Für jeden verwalteten WinCollect -Agenten können maximal 500 Protokollquellen vorhanden sein. Sie müssen auch unter 5.000 EPS für die lokale Erfassung und 2.500 EPS für das Remote-Polling auf dem WinCollect -Agenten bleiben. Sie können die Ereignisanzeige auf den Windows-Systemen überprüfen, um festzustellen, wie viele EPS pro Stunde generiert werden. Dividieren Sie diesen Wert durch 3600 Sekunden, um die EPS-Rate zu erhalten. Diese Berechnung hilft Ihnen bei der Planung, wie viele Agenten Sie installieren müssen. Alternativ können Sie Ereignisse über einen Zeitraum von 24 Stunden anzeigen, um festzustellen, wie ausgelastet die einzelnen Windows-Server sind. Auf diese Weise können Sie festlegen, wie Agenten optimiert werden sollen, und minimale und maximale EPS-Raten vermeiden, die nur bei der stündigen Überprüfung angezeigt werden.

Vorgehensweise

  1. Klicken Sie im Navigationsmenü der Registerkarte Verwaltung auf Datenquellenund anschließend auf das Symbol WinCollect .
  2. Wählen Sie den WinCollect -Agenten aus, dem Sie Protokollquellen zuweisen möchten und klicken Sie auf Protokollquellen.
  3. Klicken Sie auf Massenaktionen > Massenhinzufügung.
  4. Geben Sie einen Namen für die Massenprotokollquelle an. Um die Suche zu vereinfachen, geben Sie den Namen als WinCollect -Agenten an, der die ferne Erfassung durchführt.
  5. Wählen Sie im Feld Protokollquellentyp die Option Microsoft Windows Security Event Logaus.
  6. Wählen Sie im Feld Protokollkonfigurationsliste die Option WinCollectaus.
  7. Verwenden Sie den vom Tool WinCollect Event Log Report angegebenen Optimierungswert, um Ihre Protokollquellen entsprechend zu optimieren.
  8. Wählen Sie alle Kontrollkästchen Standardprotokolltypen aus. Der WinCollect -Agent liest diese fernen Protokolle und leitet sie an QRadarweiter.
    Wichtig: Wählen Sie das Kontrollkästchen Weitergeleitete Ereignisse nicht aus. Weitergeleitete Ereignisse sind ein spezieller Anwendungsfall. Bei Auswahl dieser Option werden mehrere Protokollquellen nicht ordnungsgemäß hinzugefügt.
  9. Wählen Sie alle Kontrollkästchen Ereignistypen aus.
  10. Wählen Sie das Kontrollkästchen Active Directory -Suchvorgänge aktivieren aus. Diese Option identifiziert Benutzernamen in Windows-Ereignissen, die hexadezimal angezeigt werden, und löst sie in lesbare Benutzernamen auf.
  11. Wählen Sie in der Liste WinCollect Agent den Windows-Host aus, der die Protokollquelle verwaltet.
  12. Wählen Sie in der Liste Interner Zielort die QRadar -Appliance aus, die die Windows-Ereignisse empfängt und verarbeitet.
  13. Fügen Sie die IP-Adressen für die Windows-Betriebssysteme hinzu, die Sie über Fernzugriff nach Ereignissen abfragen möchten.

    Sie können eine Textdatei hochladen, die eine Liste mit IP-Adressen oder Hostnamen enthält, eine Abfrage für einen Domänencontroller ausführen, um eine Liste mit Hosts abzurufen, oder eine Liste mit IP-Adressen oder Hostnamen manuell eingeben, indem Sie sie nacheinander eingeben.

    Abhängig von der Anzahl der WinCollect -Protokollquellen, die Sie gleichzeitig hinzufügen, kann es einige Zeit dauern, bis der WinCollect -Agent auf alle Windows-Ereignisse in der Protokollquellenliste zugreift und sie erfasst.

  14. Klicken Sie auf Speichern und anschließend auf Weiter.

Nächste Schritte

Warten Sie, bis die Konfigurationen mit Push-Operation an die fernen Agenten übertragen wurden. Überprüfen Sie auf der Registerkarte Protokollaktivität , dass Ereignisse empfangen werden.