Zugriff auf die Registry für fernes Polling konfigurieren

Bevor eine WinCollect -Protokollquelle über Fernzugriff Ereignisse abfragen kann, müssen Sie eine lokale Richtlinie für Ihre Windows-basierten Systeme konfigurieren.

Wenn auf jedem fernen System eine lokale Richtlinie konfiguriert ist, verwendet ein einzelner WinCollect -Agent die Windows-Ereignisprotokoll-API, um die ferne Registry zu lesen und Ereignisprotokolle abzurufen. Die API für das Windows-Ereignisprotokoll erfordert keine Berechtigungsnachweise des Domänenadministrators. Die Ereignis-API-Methode erfordert jedoch einen Account, der Zugriff auf die ferne Registry und auf das Sicherheitsereignisprotokoll hat.

Mit dieser Erfassungsmethode kann die Protokollquelle das vollständige Ereignisprotokoll über Fernzugriff lesen. Die Methode erfordert jedoch WinCollect , um die abgerufenen Ereignisprotokollinformationen vom fernen Host anhand des zwischengespeicherten Nachrichteninhalts zu analysieren. WinCollect verwendet Versionsinformationen des fernen Betriebssystems, um sicherzustellen, dass der Nachrichteninhalt ordnungsgemäß analysiert wird, bevor das Ereignis an IBM® Security QRadar®weitergeleitet wird.

Vorgehensweise

  1. Melden Sie sich bei dem Windows-Computer an, der über Fernzugriff nach Ereignissen abgefragt werden soll.
  2. Wählen Sie Start > StartPrograms > Verwaltung aus und klicken Sie dann auf Lokale Sicherheitsrichtlinie.
  3. Wählen Sie im Navigationsmenü Lokale Richtlinien > Zuweisen von Benutzerrechtenaus.
  4. Klicken Sie mit der rechten Maustaste auf Prüfungs-und Sicherheitsprotokoll verwalten > Eigenschaften.
  5. Klicken Sie auf der Registerkarte Lokale Sicherheitseinstellungen auf Benutzer oder Gruppe hinzufügen , um Ihren WinCollect -Benutzer zur lokalen Sicherheitsrichtlinie hinzuzufügen.
  6. Melden Sie sich vom Windows-Host ab und versuchen Sie, den fernen Host nach Windows-basierten Ereignissen abzufragen, die zu Ihrer WinCollect -Protokollquelle gehören.

    Wenn Sie keine Ereignisse für die Protokollquelle WinCollect erfassen können, stellen Sie sicher, dass Ihre Gruppenrichtlinie Ihre lokale Richtlinie nicht überschreibt. Sie können auch überprüfen, dass die lokalen Firewalleinstellungen auf dem Windows-Host die Verwaltung ferner Ereignisprotokolle zulassen.