Caso USE: Despliegue de punto final grande
El cliente necesita recopilar registros de sucesos de seguridad de Windows y registros de sucesos de Sysmon de todos los puntos finales de su empresa junto con registros específicos en sus servidores de aplicaciones, web y correo.
Arquitectura
- Recuento de dispositivos
- 15.000 puntos finales (estaciones de trabajo y portátiles)
- 50 servidores (controladores de dominio, web, correo, base de datos)
- Despliegue de QRadar
- 1 consola, 10 recopiladores de sucesos
Opción 1-Reenvío de sucesos de Windows-Varios recopiladores de sucesos
- Solución propuesta
- Despliegue completo de reenvío de sucesos de Windows.

- Ventajas
- Los dispositivos se pueden subir y bajar y empezarán a enviar sucesos al recopilador WEF después de recibir la actualización de GPO.
- Gestión de agentes WinCollect mínimos.
- Los sucesos se pueden filtrar en la suscripción WEF, reduciendo mucho el ruido del registro de sucesos antes de que los datos se envíen a QRadar.
- Desventajas
El grupo de TI debe supervisar los servidores WEF para asegurarse de que no superan los umbrales EPS.
El grupo de TI debe configurar y mantener el GPO.
- La suscripción maneja la adición/sustracción de ID de suceso.
Opción 2-Mezcla de WEF y WinCollect gestionado
- Solución propuesta
- Despliegue gestionado de reenvío de sucesos de Windows.

- Ventajas
- Los dispositivos POS se pueden subir y bajar y empezarán a enviar sucesos al recopilador WEF una vez que reciban la actualización de GPO. No es necesario gestionar las tiendas de dispositivos POS una vez que GPO está configurado.
- Gestión de agentes WinCollect mínimos.
- Los sucesos se pueden filtrar en la suscripción WEF, reduciendo mucho el ruido del registro de sucesos antes de que los datos se envíen a QRadar.
- Los servidores EPS altos los maneja el agente WinCollect , lo que reduce la carga en el recopilador WEF.
- Las actualizaciones de configuración y código se pueden desplegar desde la consola de QRadar .
- Desventajas
El grupo de TI debe configurar y mantener el GPO (para los puntos finales, esto debe ser mínimo).
- La suscripción maneja la adición/sustracción de ID de suceso.
Opción 3 -Despliegue autónomo
- Solución propuesta
- Despliegue autónomo.

- Ventajas
- La instalación de agentes se puede controlar mediante la herramienta Big Fix o Microsoft SCCM.
- Las tasas de EPS no deben preocupar a la recogida local en cada variable.
- Los problemas de actualización se pueden resolver reinstalando el agente.
- Desventajas
- Debe basarse en grupos de Big Fix/SCCM para gestionar instalaciones.
- Los cambios en las configuraciones de WinCollect suelen ser lentos.
- La recopilación de registros de puntos finales para resolver problemas puede tardar algún tiempo.
- La actualización de agentes de WinCollect a nuevas versiones requiere nuevas pruebas y actualizaciones para la imagen base.
- Sin control de agentes en QRadar.
Opción 4-Despliegue de sondeo remoto
Máximo de 500 sondeos remotos por agente = 30 agentes que recopilan de 500 puntos finales cada uno para recopilar 15.000 puntos finales.
Para evitar alcanzar el máximo, empiece con 500 sondeos remotos por agente, en función de la fuerza y fiabilidad de la red. Si el agente tiene tiempos de respuesta rápidos de cada uno de los servidores sondeados remotos, puede sondear de forma remota más puntos finales por servidor. Incluso en un despliegue de sondeo remoto, ejecute la recopilación local en los servidores de alto valor.
- QRadar Gestionado
- 30 agentes remotos sondeando 15.000 puntos finales
- Colección local de 50 agentes
- Solución propuesta
- Despliegue de sondeo remoto.

- Ventajas
- Menos agentes para gestionar.
- Los puntos finales se pueden añadir/restar utilizando la gestión masiva de QRadar .
- Desventajas
- Si los servidores están desactivados o no responden, el agente continúa sondeando.
- Debe aplicar los permisos correctos y las reglas de cortafuegos a todos los puntos finales para que sean accesibles desde el servidor de agente.