Suscripciones de sucesos de Windows para agentes de WinCollect

Para proporcionar sucesos a un único agente de WinCollect , puede utilizar suscripciones de sucesos de Windows para reenviar sucesos. Cuando se configuran suscripciones de sucesos, muchos hosts de Windows pueden reenviar sus sucesos a IBM® Security QRadar® sin necesidad de credenciales de administrador.

Sucesos reenviados

La configuración de la suscripción de sucesos en el host remoto que envía los sucesos define los sucesos que se recopilan. Independientemente de qué recuadros de selección de registro de sucesos están seleccionados para el origen de registro, WinCollect reenvía todos los sucesos que envía la configuración de suscripción.

Las suscripciones de sucesos de Windows o los sucesos reenviados no se consideran locales o remotos, pero son escuchas de sucesos. Utilice el recuadro de selección WinCollect Sucesos reenviados para habilitar el origen de registro WinCollect para identificar suscripciones de sucesos de Windows. Aunque el agente de WinCollect sólo muestra un único origen de registro en la interfaz de usuario, el origen de registro escucha y procesa sucesos para potencialmente cientos de suscripciones de sucesos. Un origen de registro en la lista de agentes es para todas las suscripciones de sucesos. El agente reconoce el suceso de la suscripción, procesa el contenido y, a continuación, envía el suceso syslog a QRadar.
Nota: Los sucesos reenviados solo se pueden recopilar con el recuadro de selección Sucesos reenviados. No se puede utilizar una XPATH.

Los sucesos reenviados se muestran como Windows Auth @ <hostname> o <FQDN> en la pestaña Actividad de registro . Por el contrario, los sucesos recopilados local o remotamente aparecen como Windows Auth @ <IP address> o <hostname>. Cuando WinCollect procesa un suceso, incluye una cabecera syslog adicional que identifica el suceso como un suceso WinCollect . Puesto que el suceso reenviado es un paso a través o un escucha, los sucesos reenviados no incluyen el identificador WinCollect y aparecen como sucesos estándar.

Importante: WinCollect sólo recopila los sucesos reenviados que aparecen en el Visor de sucesos de Windows.

Entornos de software soportados

Las suscripciones de sucesos sólo se aplican a los agentes y hosts de WinCollect configurados en los siguientes sistemas operativos Windows:
  • Windows 10 (más reciente)
  • Windows Server 2016 (incluido Core)
  • Windows Server 2019 (incluido Core)
  • Windows Server 2022 (incluido Core)
Importante: WinCollect no está soportado en versiones de Windows designadas por Microsoft al final de su vida útil. Después de que el software supere la fecha de finalización de soporte ampliado, es posible que el producto siga funcionando como se esperaba. Sin embargo, IBM no realiza arreglos de código o vulnerabilidad para resolver problemas de WinCollect para sistemas operativos más antiguos. Por ejemplo, Microsoft Windows Server 2003 R2 y Microsoft Windows XP son sistemas operativos que van más allá de la "Fecha de finalización de soporte ampliado". Las preguntas sobre este anuncio se pueden tratar en el foro deIBM QRadar Recopilación de eventos de Windows (WMI/ALE/WinCollect). Para obtener más información, consulte https://support.microsoft.com/en-us/lifecycle/search (https://support.microsoft.com/en-us/lifecycle/search).

Para obtener más información sobre las suscripciones de sucesos, consulte la documentación de Microsoft o el sitio web técnico de Microsoft (http://technet.microsoft.com/en-us/library/cc749183.aspx).

Resolución de problemas de la recopilación de sucesos

Las suscripciones de sucesos de Microsoft no tienen un mecanismo de alerta para indicar cuándo un origen de sucesos ha dejado de enviar sucesos. Si una suscripción falla entre los dos sistemas Windows, la suscripción aparece activa, pero el servicio responsable de la suscripción puede estar en un estado de error. Con WinCollect, las fuentes de registro remotas o locales pueden expirar cuando no se reciben eventos en 720 minutos (12 horas).