Planificación del despliegue de WinCollect
Trabaje con el grupo de TI de Windows y el grupo QRadar® para responder a las siguientes preguntas y planificar el despliegue de WinCollect .
- ¿De qué puntos finales de Windows necesito recopilar datos?
- ¿Dónde se encuentran estos puntos finales?
- ¿Qué datos necesito recopilar?
- ¿Cuánto aumentará mi EPS?
- ¿Instalar una configuración gestionada o autónoma?
- ¿Cómo deseo recopilar los sucesos?
¿De qué puntos finales de Windows necesito recopilar datos?
- ¿Qué es el sistema operativo Windows?
- Son estos servidores de "alto valor". Los servidores de alto valor suelen generar sucesos altos por segundo (EPS) y tienen una importancia mayor (por ejemplo, controladores de dominio o servidores web).
- ¿Tiene permiso para instalar un agente de WinCollect en este punto final?
- ¿Este punto final requerirá más cambios de configuración?
- Los dispositivos de punto de venta (POS) suelen ser EPS bajos y rara vez requieren actualizaciones.
- Un controlador de dominio puede requerir cambios de configuración frecuentes (por ejemplo, modifique el filtro de sucesos para configurar qué ID de suceso se recopilan).
¿Dónde se encuentran estos puntos finales?
- ¿Están todos los puntos finales en la misma región o están distribuidos entre geografías?
- ¿Están en el mismo dominio, dominios hijo o fuera de la red?
- ¿Cuál es su línea de vista?
- ¿A qué consola, recopilador de sucesos o procesador de sucesos tienen visibilidad los puntos finales?
¿Qué datos necesito recopilar?
- ¿Qué registros de sucesos necesita recopilar? Aparte de los registros estándar de Windows (Aplicación, Sistema, Seguridad), ¿necesita datos de aplicaciones y registros de servicios como Powershell o Sysmon? Los registros de aplicaciones y servicios se recopilan proporcionando un XPath al agente de WinCollect .
- Las consultas XPath son expresiones XML estructuradas que se utilizan para recuperar sucesos personalizados del registro de sucesos de Windows.
- Además de los registros de sucesos, identifique cualquiera de los registros siguientes que desee recopilar:
- IIS
- IAS
- ISA
- DHCP
- Depuración de DNS
- Exchange
- NetApp
- SBR de Juniper
- Reenviador de archivos (reenviador de archivos de registro genérico)
Sugerencia: Estos registros los puede recopilar un agente local o un agente remoto.
¿Cuánto aumentará mi EPS?
- ¿Cuánto EPS generarán mis puntos finales?
- ¿Cuántos procesadores de sucesos o recopiladores serán necesarios para manejar este EPS?
- ¿Cuántos sucesos por segundo (EPS) tiene licencia?
- ¿Para qué cantidad de EPS se valoran los procesadores y recopiladores de sucesos?
- ¿Cuál es el EPS promedio y pico generado por mis puntos finales?
- Es importante estimar el EPS pico para los puntos finales. El recopilador de sucesos puede manejar 40.000 EPS, pero cuando los empleados inician sesión a las 8:00 AM, ¿se disparará este EPS a 80.000? Y si es así, ¿por cuánto tiempo? ¿Pueden los dispositivos QRadar manejar estos picos, o necesita distribuir la carga entre 1 o más recopiladores de sucesos?
- ¿Cuántos puntos finales se comunican con el servidor (controlador de dominio)?
- Nivel de registro de auditoría configurado
- Aplicaciones que se instalan y generan sucesos
| Tipo de punto final | EPS promedio | EPS máximo |
|---|---|---|
| Escritorios y portátiles de puntos finales de empleados | 0.005 | 0.05 |
| Servidor de dominio de Windows | 5-10 | 350 |
| Servidores web (IIS, Apache) | 5-10 | 350 |
| Servidor DNS de Windows | 0.5 | 5 |
| Servidor de bases de datos | 0.5 | 10 |
¿Instalar una configuración gestionada o autónoma?
Puede instalar agentes de WinCollect en un entorno gestionado por QRadar, como un agente autónomo o una combinación de ambos.
gestionado
El agente WinCollect está gestionado por QRadar. Las actualizaciones de código y los cambios de configuración los proporciona la consola de QRadar al agente instalado en el punto final de Windows. Esta opción requiere la comunicación TCP a través del puerto 8413 entre el punto final de Windows y QRadar. Los clientes gestionan qué datos recopilará el agente añadiendo orígenes de registro en la consola de QRadar .
El agente también requiere acceso al puerto 514 UDP o TCP para enviar los datos de syslog a QRadar. En despliegues más pequeños que no superan las limitaciones gestionadas, los clientes suelen elegir la instalación gestionada para mantener el control del código y los cambios de configuración de WinCollect .
- Limitaciones gestionadas actuales de QRadar
- 200 puntos finales-Consola
- 500 puntos finales-Procesador de sucesos/Recopilador 1
- 500 puntos finales-Procesador de sucesos/Recopilador 2
Autónoma
En una instalación autónoma, el agente WinCollect no está gestionado por QRadar. La única comunicación que tiene el agente con QRadar es a través de TCP/UDP sobre el puerto 514. Para actualizar estos agentes, debe volver a instalar el agente o utilizar el instalador de parches para actualizar el código. Actualmente, el instalador de parches es una instalación independiente proporcionada por IBM que incluye actualizaciones de código y la consola de configuración de WinCollect .
Para realizar cambios de configuración, debe instalar la herramienta de GUI de la consola de configuración de WinCollect o realizar cambios directamente en la configuración de los agentes. Para despliegues de gran tamaño, los clientes suelen elegir instalaciones autónomas, para que puedan controlar la instalación y configuración utilizando BigFix o Microsoft System Center Configuration Manager.
Los cambios en la configuración se pueden realizar utilizando plantillas que le permitirán realizar cambios en Agent-Config.xml sin editar el directorio de archivos. Para obtener más información, consulte https://www.ibm.com/community/qradar/2019/03/14/wincollect-7-2-8-stand-alone-change-configuration-with-templates/.
¿Cómo deseo recopilar los eventos?
Colección local
Máximo de EPS soportado: 5.000 EPS
El agente de WinCollect se instala en el punto final en una configuración gestionada o autónoma y recopila registros de sucesos de Windows del punto final local. Puede utilizar este método de recopilación en hosts Windows que estén ocupados o tengan recursos limitados, como controladores de dominio. Los controladores de dominio suelen tener una velocidad de sucesos más pesada por segundo (EPS) que los servidores miembro.
Colección remota
Máximo de EPS soportado: 2.500 sucesos en total, en 500 puntos finales remotos
| Puerto | Protocolo | Uso |
|---|---|---|
| 135 | TCP | Correlacionador de puntos finales de Microsoft |
| 137 | UDP | Servicio de nombres NetBIOS |
| 138 | UDP | Servicio de datagramas NetBIOS |
| 139 | TCP | Servicio de sesión NetBIOS |
| 445 | TCP | Microsoft Directory Services para transferencias de archivos que utilizan la compartición de Windows |
| 49152-65535 | TCP | Rango de puertos dinámicos predeterminado para TCP/IP Sugerencia: Algunos servidores Windows pueden tener un rango dinámico predeterminado diferente establecido para TCP. Para comprobar el rango predeterminado en el servidor, utilice el mandato siguiente:
|
- Gestión remota de registros de sucesos (RPC)
- Gestión remota de registros de sucesos (RPC-EPMAP)
- Consideraciones de ajuste cuando se realiza un sondeo remoto
- Para obtener información sobre el ajuste de perfiles para el sondeo remoto, consulte Registrar tasas de sucesos de origen y ajustar perfiles.
Reenvío de sucesos de Windows (WEF)
- Los sucesos se pueden enviar o extraer del servidor WEC
- Se puede configurar a través de GPO
- Utiliza la gestión remota de Windows (Kerberos) para evitar el uso de man en el medio
- Recomendado para dirigirse a determinados registros de sucesos e ID de sucesos (utilizar Xpath)
- Los sucesos se recopilan en un archivo de registro de sucesos central (archivo EVTX) que WinCollect puede sondear