Configuración del agente de WinCollect para recopilar registros de sucesos de Centrify Infrastructure Services
Puede reenviar sucesos de Windows a IBM QRadar utilizando WinCollect.
Para reenviar sucesos de Windows utilizando WinCollect, instale el agente de WinCollect en un host de Windows. Descargue el archivo de configuración del agente WinCollect desde IBM® Página web de apoyo (https://www.ibm.com/support). Añada un origen de registro de Centrify Infrastructure Services y asígnelo al agente de WinCollect .
| Parámetro | Valor |
|---|---|
| Tipo de origen de registro | Centrificar servicios de infraestructura |
| Configuración de protocolo | WinCollect |
| Identificador de origen de registro | La dirección IP o el nombre de host de la máquina Windows desde la que desea recopilar sucesos de Windows. El identificador de origen de registro debe ser exclusivo para el tipo de origen de registro. |
| Sistema local | Marque el recuadro de selección Sistema local para inhabilitar la recopilación remota de sucesos para el origen de registro. El origen de registro utiliza las credenciales del sistema local para recopilar y reenviar registros a QRadar. Debe configurar los parámetros Domain, Usernamey Password si es necesaria la recopilación remota. |
| Perfil de ajuste de tasa de sucesos | Para el intervalo de sondeo predeterminado de 3000 ms, las tasas aproximadas de sucesos por segundo (EPS) que se pueden alcanzar son las siguientes:
Para un intervalo de sondeo de 1000 ms, las tasas de EPS aproximadas son las siguientes:
Para obtener más información sobre el ajuste de WinCollect, vaya al sitio web de soporte deIBM (http://www.ibm.com/support/docview.wss?uid=swg21672193). |
| Intervalo de sondeo (ms) | El intervalo, en milisegundos, entre horas en las que WinCollect sondea en busca de nuevos sucesos. |
| Tipo de registro de aplicación o servicio | Seleccione Ninguno para Application or Service Log Type. |
| Tipos de registro estándar | No habilite el recuadro de selección para ninguno de los tipos de registro. Seleccione Sin filtrado como tipo de filtro de registro para los siguientes tipos de registro: Seguridad, Sistema, Aplicación, Servidor DNS, Servicio de réplica de archivosy Directory Service. |
| Tipos de sucesos | Debe seleccionar al menos un tipo de suceso. |
| Consulta XPath | Para reenviar sólo sucesos de auditoría Centrify, debe especificar el filtro XPath. La consulta está en formato XML y se puede crear utilizando las propiedades de vista personalizada del visor de sucesos de Microsoft. Para obtener más información sobre la creación de una consulta XPath, vaya a Creación de una documentación de vista personalizada en el sitio web de soporte de IBM (https://www.ibm.com/support/knowledgecenter/SS42VS_7.3.0/com.ibm.wincollect.doc/t_ug_wincollect_creating_customview.html). Importante: Al crear la vista personalizada, asegúrese de que la opción Por origen esté seleccionada. En la lista Orígenes de sucesos , seleccione el nombre de aplicación de los sucesos de auditoría de Centrify.
Ejemplo de consulta XPath:
|
| Habilitar búsquedas de Active Directory | No marque el recuadro de selección. |
| WinCollectAgente | Seleccione el agente de WinCollect en la lista. |
| Destino interno de destino | Utilice cualquier host gestionado con un componente de procesador de sucesos como destino interno. |
Para obtener más información sobre los parámetros de origen de registro de WinCollect , vaya a la documentación de parámetros de origen de registro de WinCollect común en el sitio web de soporte de IBM (https://www.ibm.com/support/knowledgecenter/en/SS42VS_SHR/com.ibm.wincollect.doc/r_ug_wincollect_comon_parameters.html).