Planificación del despliegue de WinCollect

Trabaje con el grupo de TI de Windows y el grupo QRadar® para responder a las siguientes preguntas y planificar el despliegue de WinCollect .

¿De qué puntos finales de Windows necesito recopilar datos?

  • ¿Qué es el sistema operativo Windows?
  • Son estos servidores de "alto valor". Los servidores de alto valor suelen generar sucesos altos por segundo (EPS) y tienen una importancia mayor (por ejemplo, controladores de dominio o servidores web).
  • ¿Tiene permiso para instalar un agente de WinCollect en este punto final?
  • ¿Este punto final requerirá más cambios de configuración?
    • Los dispositivos de punto de venta (POS) suelen ser EPS bajos y rara vez requieren actualizaciones.
    • Un controlador de dominio puede requerir cambios de configuración frecuentes (por ejemplo, modifique el filtro de sucesos para configurar qué ID de suceso se recopilan).
Importante: WinCollect no está soportado en las versiones de Windows que Microsoft ha movido a Fin de vida. Después de que el software esté más allá de la fecha de finalización del soporte ampliado, es posible que el producto siga funcionando como se esperaba. Sin embargo, IBM®® no realizará arreglos de código o vulnerabilidad para resolver problemas de WinCollect para sistemas operativos más antiguos.

¿Dónde se encuentran estos puntos finales?

  • ¿Están todos los puntos finales en la misma región o están distribuidos entre geografías?
  • ¿Están en el mismo dominio, dominios hijo o fuera de la red?
  • ¿Cuál es su línea de vista?
    • ¿A qué consola, recopilador de sucesos o procesador de sucesos tienen visibilidad los puntos finales?

¿Qué datos necesito recopilar?

  • ¿Qué registros de sucesos necesita recopilar? Aparte de los registros estándar de Windows (Aplicación, Sistema, Seguridad), ¿necesita datos de aplicaciones y registros de servicios como Powershell o Sysmon? Los registros de aplicaciones y servicios se recopilan proporcionando un XPath al agente de WinCollect .
    • Las consultas XPath son expresiones XML estructuradas que se utilizan para recuperar sucesos personalizados del registro de sucesos de Windows.
  • Además de los registros de sucesos, identifique cualquiera de los registros siguientes que desee recopilar:
    • IIS
    • IAS
    • ISA
    • DHCP
    • Depuración de DNS
    • Exchange
    • NetApp
    • SBR de Juniper
    • Reenviador de archivos (reenviador de archivos de registro genérico)
    Sugerencia: Estos registros los puede recopilar un agente local o un agente remoto.

¿Cuánto aumentará mi EPS?

  • ¿Cuánto EPS generarán mis puntos finales?
  • ¿Cuántos procesadores de sucesos o recopiladores serán necesarios para manejar este EPS?
    • ¿Cuántos sucesos por segundo (EPS) tiene licencia?
    • ¿Para qué cantidad de EPS se valoran los procesadores y recopiladores de sucesos?
  • ¿Cuál es el EPS promedio y pico generado por mis puntos finales?
    • Es importante estimar el EPS pico para los puntos finales. El recopilador de sucesos puede manejar 40.000 EPS, pero cuando los empleados inician sesión a las 8:00 AM, ¿se disparará este EPS a 80.000? Y si es así, ¿por cuánto tiempo? ¿Pueden los dispositivos QRadar manejar estos picos, o necesita distribuir la carga entre 1 o más recopiladores de sucesos?
Sugerencia: Una opción para controlar EPS es regular los agentes a un determinado EPS, por lo que el agente sólo envía un número específico de sucesos, independientemente de lo que recopile. En este caso, el agente almacena en el almacenamiento intermedio los sucesos adicionales en el disco hasta que la velocidad de EPS disminuye. De este modo se limita el total de EPS que se pueden enviar al recopilador de sucesos en cualquier momento específico. Si selecciona esta opción, debe comprender las tasas de EPS que generan los distintos puntos finales. Por ejemplo, no querría regular un controlador de dominio a 2 EPS, ya que este servidor podría enviar a una velocidad de 5-10 EPS. Entonces, el Agente siempre estaría detrás.
La tabla siguiente proporciona estimaciones sobre el volumen de EPS que puede generar un punto final. Estas tasas varían en función de varios factores:
  • ¿Cuántos puntos finales se comunican con el servidor (controlador de dominio)?
  • Nivel de registro de auditoría configurado
  • Aplicaciones que se instalan y generan sucesos
Tabla 1. Tasas de EPS típicas para puntos finales
Tipo de punto final EPS promedio EPS máximo
Escritorios y portátiles de puntos finales de empleados 0.005 0.05
Servidor de dominio de Windows 5-10 350
Servidores web (IIS, Apache) 5-10 350
Servidor DNS de Windows 0.5 5
Servidor de bases de datos 0.5 10
Sugerencia: Es mejor obtener una muestra de los EPS que generan los puntos finales.

¿Instalar una configuración gestionada o autónoma?

Puede instalar agentes de WinCollect en un entorno gestionado por QRadar, como un agente autónomo o una combinación de ambos.

gestionado

El agente WinCollect está gestionado por QRadar. Las actualizaciones de código y los cambios de configuración los proporciona la consola de QRadar al agente instalado en el punto final de Windows. Esta opción requiere la comunicación TCP a través del puerto 8413 entre el punto final de Windows y QRadar. Los clientes gestionan qué datos recopilará el agente añadiendo orígenes de registro en la consola de QRadar .

El agente también requiere acceso al puerto 514 UDP o TCP para enviar los datos de syslog a QRadar. En despliegues más pequeños que no superan las limitaciones gestionadas, los clientes suelen elegir la instalación gestionada para mantener el control del código y los cambios de configuración de WinCollect .

Limitaciones gestionadas actuales de QRadar
Si desea gestionar los agentes de WinCollect y los orígenes de registro asociados utilizando QRadar, el límite recomendado es 500 agentes por consola/host gestionado. Por ejemplo, para instalar WinCollect en 1.200 puntos finales en modalidad gestionada, divida los puntos finales entre la consola y los recopiladores/procesadores de sucesos.
  • 200 puntos finales-Consola
  • 500 puntos finales-Procesador de sucesos/Recopilador 1
  • 500 puntos finales-Procesador de sucesos/Recopilador 2

Autónoma

En una instalación autónoma, el agente WinCollect no está gestionado por QRadar. La única comunicación que tiene el agente con QRadar es a través de TCP/UDP sobre el puerto 514. Para actualizar estos agentes, debe volver a instalar el agente o utilizar el instalador de parches para actualizar el código. Actualmente, el instalador de parches es una instalación independiente proporcionada por IBM que incluye actualizaciones de código y la consola de configuración de WinCollect .

Para realizar cambios de configuración, debe instalar la herramienta de GUI de la consola de configuración de WinCollect o realizar cambios directamente en la configuración de los agentes. Para despliegues de gran tamaño, los clientes suelen elegir instalaciones autónomas, para que puedan controlar la instalación y configuración utilizando BigFix o Microsoft System Center Configuration Manager.

Los cambios en la configuración se pueden realizar utilizando plantillas que le permitirán realizar cambios en Agent-Config.xml sin editar el directorio de archivos. Para obtener más información, consulte https://www.ibm.com/community/qradar/2019/03/14/wincollect-7-2-8-stand-alone-change-configuration-with-templates/.

Nota: La GUI de la consola de configuración de WinCollect requiere .NET 3.5.

¿Cómo deseo recopilar los eventos?

Colección local

Máximo de EPS soportado: 5.000 EPS

El agente de WinCollect se instala en el punto final en una configuración gestionada o autónoma y recopila registros de sucesos de Windows del punto final local. Puede utilizar este método de recopilación en hosts Windows que estén ocupados o tengan recursos limitados, como controladores de dominio. Los controladores de dominio suelen tener una velocidad de sucesos más pesada por segundo (EPS) que los servidores miembro.

También puede utilizar la recopilación local cuando no desee preocuparse por gestionar credenciales y añadir o restar puntos finales a medida que se ponen en línea. Debe instalar agentes en los puntos finales a medida que se añaden a su red, ya sea manualmente o mediante una solución BigFix o Microsoft System Center Configuration Manager (SCCM). El agente también se puede incluir en una imagen base para que un agente esté activo y en ejecución cuando se despliegue un nuevo punto final.
Nota: Cuando los agentes de WinCollect recopilan sucesos del host local, el servicio de recopilación de sucesos utiliza las credenciales de la cuenta del sistema local para recopilar y reenviar sucesos.

Colección remota

Máximo de EPS soportado: 2.500 sucesos en total, en 500 puntos finales remotos

El agente de WinCollect se instala en el punto final en la configuración gestionada o autónoma y recopila registros de sucesos de Windows del punto final local y uno o más puntos finales remotos. Para la recopilación remota, debe proporcionar credenciales de inicio de sesión para un usuario con acceso de registro de sucesos remoto. Los agentes de WinCollect que sondean remotamente otros sistemas de puntos finales de Windows requieren acceso a los siguientes puertos remotos:
Tabla 2. Puertos utilizados para la recopilación remota
Puerto Protocolo Uso
135 TCP Correlacionador de puntos finales de Microsoft
137 UDP Servicio de nombres NetBIOS
138 UDP Servicio de datagramas NetBIOS
139 TCP Servicio de sesión NetBIOS
445 TCP Microsoft Directory Services para transferencias de archivos que utilizan la compartición de Windows
49152-65535 TCP Rango de puertos dinámicos predeterminado para TCP/IP
Sugerencia: Algunos servidores Windows pueden tener un rango dinámico predeterminado diferente establecido para TCP. Para comprobar el rango predeterminado en el servidor, utilice el mandato siguiente:
netsh int ipv4 show dynamicport tcp
Nota: El protocolo MSEVEN utiliza el puerto 445. Puede utilizar los puertos NETBIOS (137-139) para la resolución de nombres de host. Cuando el agente de WinCollect sondea un registro de sucesos remoto utilizando MSEVEN6, la comunicación inicial con el sistema remoto se produce en el puerto 135 (correlacionador de puertos dinámico), que asigna la conexión a un puerto dinámico. El rango de puertos predeterminado para los puertos dinámicos está entre el puerto 49152 y el puerto 65535. Para permitir el tráfico en estos puertos dinámicos, habilite y permita las dos siguientes reglas de entrada en el servidor Windows que se está sondeando:
  • Gestión remota de registros de sucesos (RPC)
  • Gestión remota de registros de sucesos (RPC-EPMAP)
El protocolo MSEVEN6 expone métodos RPC para leer sucesos en registros de sucesos activos y de copia de seguridad en sistemas remotos. Este protocolo estaba disponible originalmente para Windows Vista y sustituye al protocolo MSEVEN.
Consideraciones de ajuste cuando se realiza un sondeo remoto
Para obtener información sobre el ajuste de perfiles para el sondeo remoto, consulte Registrar tasas de sucesos de origen y ajustar perfiles.

Reenvío de sucesos de Windows (WEF)

El agente de WinCollect puede utilizar la función incorporada de Microsoft Windows Event Forwarding (WEF). WEF lee cualquier registro de sucesos operativo (es decir, de seguridad) o administrativo (es decir, Sysmon) en un dispositivo de su organización y reenvía los sucesos que elija a un servidor de Windows Event Collector (WEC). Puede instalar el agente WinCollect en el servidor WEC y recopilar del registro de sucesos reenviado. Antes de enviar estos sucesos reenviados a QRadar, el agente los empaqueta de este modo para que aparezcan tal como proceden directamente de cada uno de los puntos finales. QRadar Crea automáticamente orígenes de registro para cada punto final que envía registros al servidor WEC (Windows Event Collector).
Sugerencia: En WinCollect V7.2.9 y posteriores, puede especificar que todos los sucesos se envíen a un único origen de registro.
Aspectos destacados de WEF:
  • Los sucesos se pueden enviar o extraer del servidor WEC
  • Se puede configurar a través de GPO
  • Utiliza la gestión remota de Windows (Kerberos) para evitar el uso de man en el medio
  • Recomendado para dirigirse a determinados registros de sucesos e ID de sucesos (utilizar Xpath)
  • Los sucesos se recopilan en un archivo de registro de sucesos central (archivo EVTX) que WinCollect puede sondear
Para obtener más información sobre el reenvío de sucesos de Windows, consulte: