Anwendungsfall: Implementierung großer Endpunkte
Der Kunde muss Windows-Sicherheitsereignisprotokolle und Sysmon-Ereignisprotokolle von allen Endpunkten in seinem Unternehmen zusammen mit bestimmten Protokollen auf seinen Anwendungs-, Web-und Mail-Servern erfassen.
Architektur
- Gerätezähler
- 15.000 Endpunkte (Workstations und Laptops)
- 50 Server (Domänencontroller, Web, Mail, Datenbank)
- QRadar -Implementierung
- 1 Konsole, 10 Ereigniskollektoren
Option 1-Windows-Ereignisweiterleitung-Mehrere Ereigniskollektoren
- Vorgeschlagene Lösung
- Vollständige Implementierung der Windows-Ereignisweiterleitung.

- Vorteile
- Einheiten können aktiviert und inaktiviert werden und beginnen mit dem Senden von Ereignissen an WEF Collector, nachdem sie die GPO-Aktualisierung empfangen haben.
- Minimale WinCollect -Agenten verwalten.
- Ereignisse können in der WEF-Subskription gefiltert werden, wodurch das Rauschen des Ereignisprotokolls reduziert wird, bevor die Daten an QRadargesendet werden.
- Nachteile
Die IT-Gruppe muss WEF-Server überwachen, um sicherzustellen, dass sie die EPS-Schwellenwerte nicht überschreiten.
GPO muss von der IT-Gruppe konfiguriert und verwaltet werden.
- Das Hinzufügen/Subtrahieren von Ereignis-IDs erfolgt durch die Subskription.
Option 2-Kombination aus WEF und Managed WinCollect
- Vorgeschlagene Lösung
- Verwaltete Implementierung der Windows-Ereignisweiterleitung.

- Vorteile
- POS-Einheiten können aktiviert und inaktiviert werden und senden Ereignisse an den WEF-Collector, sobald sie eine GPO-Aktualisierung erhalten. Es ist nicht erforderlich, POS-Einheiten zu verwalten, nachdem GPO konfiguriert wurde.
- Minimale WinCollect -Agenten verwalten.
- Ereignisse können in der WEF-Subskription gefiltert werden, wodurch das Rauschen des Ereignisprotokolls reduziert wird, bevor die Daten an QRadargesendet werden.
- Server mit hohem EPS-Anteil werden vom WinCollect -Agenten verarbeitet, wodurch die Auslastung des WEF-Kollektors verringert wird.
- Konfigurations-und Codeaktualisierungen können über die QRadar -Konsole implementiert werden.
- Nachteile
GPO muss von der IT-Gruppe konfiguriert und verwaltet werden (für Endpunkte sollte dies minimal sein).
- Das Hinzufügen/Subtrahieren von Ereignis-IDs erfolgt durch die Subskription.
Option 3 -Standalone-Implementierung
- Vorgeschlagene Lösung
- Eigenständige Implementierung.

- Vorteile
- Die Installation von Agenten kann durch Big Fix oder das Microsoft SCCM-Tool gesteuert werden.
- Die EPS-Raten sollten bei der lokalen Erfassung auf jedem Endpunkt keine Rolle spielt.
- Upgradeprobleme können durch erneute Installation des Agenten behoben werden.
- Nachteile
- Die Verwaltung von Installationen muss auf Big Fix/SCCM-Gruppen basieren.
- Änderungen an WinCollect -Konfigurationen sind in der Regel langsam.
- Das Zusammenstellen von Protokollen von Endpunkten zur Behebung von Problemen kann einige Zeit dauern.
- Die Aktualisierung von WinCollect -Agenten auf neue Versionen erfordert neue Tests und Aktualisierungen am Basisimage.
- Keine Steuerung von Agenten in QRadar.
Option 4-Remote-Polling-Implementierung
Maximal 500 ferne Abfragen pro Agent = 30 Agenten, die von jeweils 500 Endpunkten erfassen, um 15.000 Endpunkte zu erfassen.
Um das Erreichen des Maximums zu vermeiden, beginnen Sie mit 500 fernen Pollings pro Agent, je nach Stärke und Zuverlässigkeit des Netzes. Wenn der Agent schnelle Antwortzeiten von jedem der fernen abgefragten Server hat, können Sie pro Server mehr Endpunkte über Fernzugriff abfragen. Führen Sie die lokale Erfassung auch in einer fernen Polling-Implementierung auf den hochwertigen Servern aus.
- QRadar verwaltet
- 30 Agenten über Fernzugriff-15.000 Endpunkte
- 50 lokale Datenerfassung für Agenten
- Vorgeschlagene Lösung
- Ferne Polling-Implementierung.

- Vorteile
- Weniger Agenten zu verwalten.
- Endpunkte können mit QRadar Bulk Management hinzugefügt/subtrahiert werden.
- Nachteile
- Wenn Server inaktiviert sind oder nicht reagieren, setzt der Agent die Abfrage fort.
- Sie müssen korrekte Berechtigungen und Firewallregeln auf alle Endpunkte anwenden, damit sie vom Agentenserver aus erreichbar sind.