Visión general de WinCollect
WinCollect es un reenviador de sucesos de Syslog que los administradores pueden utilizar para reenviar sucesos de registros de Windows a QRadar®. WinCollect puede recopilar sucesos de sistemas localmente o configurarse para sondear de forma remota otros sistemas Windows en busca de sucesos.
WinCollect es una de las muchas soluciones para la recopilación de sucesos de Windows. Para obtener más información sobre alternativas a WinCollect, consulte la Guía de configuración de DSM de IBM® Security QRadar.
¿Cómo funciona WinCollect ?
WinCollect utiliza la API de registro de sucesos de Windows para recopilar sucesos y, a continuación, WinCollect envía los sucesos a QRadar.
Despliegue gestionado de WinCollect
- En un despliegue gestionado, los agentes de WinCollect instalados en hosts Windows pueden ser gestionados por cualquier QRadar Console, recopilador de sucesos o procesador de sucesos.
- Los despliegues de WinCollect gestionados no están soportados en QRadar on Cloud.
En un despliegue gestionado, WinCollect está diseñado para funcionar con hasta 500 agentes de Windows por consola y host gestionado. Por ejemplo, si tiene un despliegue con una consola, un procesador de sucesosy un recopilador de sucesos, cada uno puede dar soporte a un máximo de 500 agentes de Windows, para un total de 1.500. Si desea supervisar más de 500 agentes de Windows por consola o host gestionado, utilice el despliegue autónomo de WinCollect .
Para obtener más información, consulte Instalaciones de WinCollect autónomas.
El despliegue de WinCollect gestionado tiene las prestaciones siguientes:
- Gestión central desde la consola de QRadar o el host gestionado.
- Creación automática de origen de registro local en el momento de la instalación.
- Almacenamiento de sucesos para asegurarse de que no se descarta ningún suceso.
- Recopila sucesos reenviados de suscripciones de Microsoft.
- Filtra sucesos utilizando consultas XPath o filtros de exclusión.
- Da soporte a las instalaciones de máquina virtual.
- La consola puede enviar actualizaciones de software a agentes remotos de WinCollect sin reinstalar los agentes en la red.
- Reenvía sucesos en una planificación establecida (Almacenar y reenviar)
Despliegue autónomo de WinCollect
Si necesita recopilar sucesos de Windows de más de 500 agentes, utilice el despliegue autónomo de WinCollect . Un despliegue autónomo es un host de Windows en modalidad no gestionada con el software WinCollect instalado. El host de Windows puede recopilar información de sí mismo, del host local o de los hosts de Windows remotos. Los hosts remotos no tienen instalado el software WinCollect . El host de Windows con el software WinCollect instalado sondea los hosts remotos y, a continuación, envía información de sucesos a QRadar. Para ahorrar tiempo al configurar más de 500 agentes de Windows, puede utilizar una solución como IBM Endpoint Manager. La automatización puede ayudarle a gestionar instancias autónomas.
También puede desplegar WinCollect autónomo para consolidar datos de sucesos en un host de Windows, donde WinCollect recopila sucesos para enviarlos a QRadar.
La modalidad WinCollect autónoma tiene las prestaciones siguientes:
- Puede configurar cada agente de WinCollect utilizando la consola de configuración de WinCollect .
- Puede actualizar el software de WinCollect con el instalador de actualizaciones de software.
- Almacenamiento de sucesos para asegurarse de que no se descarta ningún suceso.
- Recopila sucesos reenviados de suscripciones de Microsoft.
- Filtra sucesos utilizando consultas XPath o filtros de exclusión.
- Da soporte a las instalaciones de máquina virtual.
- Envíe sucesos a QRadar utilizando TLS Syslog.
- Cree automáticamente un origen de registro local en el momento de la instalación del agente.
Prestaciones de despliegues de WinCollect gestionados y autónomos
Revise la tabla siguiente para comprender qué prestaciones están disponibles cuando se utilizan agentes WinCollect gestionados o autónomos.
| Prestación | WinCollect gestionado | WinCollect autónomo |
|---|---|---|
| Gestión central desde la consola de QRadar o el host gestionado. | Sí | Nee |
| Creación automática de origen de registro local en el momento de la instalación. | Sí | Sí |
| Almacenamiento de sucesos para asegurarse de que no se descarta ningún suceso. | Sí | Sí |
| Recopila sucesos reenviados de suscripciones de Microsoft. | Sí | Sí |
| Filtra sucesos utilizando consultas XPath o filtros de exclusión. | Sí | Sí |
| Da soporte a las instalaciones de máquina virtual. | Sí | Sí |
| QRadar Console puede enviar actualizaciones de software a agentes de WinCollect . | Sí | Nee |
| Reenvía sucesos en una planificación establecida (Almacenar y reenviar). | Sí | Nee |
| Puede configurar cada agente de WinCollect utilizando la consola de configuración de WinCollect . | Nee | Sí |
| Puede actualizar el software de WinCollect con el instalador de actualizaciones de software. | Nee | Sí |
| Disponible con QRadar on Cloud | Nee | Sí |
| Disponible con QRadarlocal | Sí | Sí |
| IPv4 soporte | Sí | Sí |
| soporte de IPv6 | Nee | Nee |
Configuración de un despliegue gestionado de WinCollect
Para un despliegue gestionado, siga estos pasos:
- Entender los requisitos previos para WinCollect gestionado, qué puertos utilizar, qué hardware se necesita, cómo actualizar. Para más información, consulte los requisitos previos de instalación de WinCollect.
- Instale la aplicación WinCollect en la consola de QRadar . Para obtener más información, consulte Instalación y actualización de la aplicación WinCollect en dispositivos QRadar.
- Cree una señal de autenticación para que los agentes WinCollect gestionados puedan intercambiar datos con dispositivos QRadar . Para obtener más información, consulte Creación de un token de autenticación para los agentes de WinCollect.
- Configure un host de destino de reenvío para los datos de origen de registro. Para más información, consulte Añadir un destino.
- Instale agentes WinCollect gestionados en los hosts de Windows. Para obtener más información, consulte una de las opciones siguientes:
- Si desea configurar eventos reenviados o suscripciones a eventos, consulte Suscripciones a eventos de Windows para agentes WinCollect.
- Si desea utilizar la interfaz de usuario de fuentes de registro heredada para añadir de forma masiva fuentes de registro que serán consultadas de forma remota por un único agente, consulte Fuentes de registro masivas para la recopilación remota de eventos WinCollect agente, consulte Fuentes de registro masivas para la recopilación remota de eventos.
- Ajuste los orígenes de registro de WinCollect . Para más información, consulte el parámetro Event Rate Tuning Profile en Windows log source parameters.
- Si desea que un agente WinCollect envíe eventos a varios destinos QRadar destinos en caso de que uno falle, consulte Adición de varios destinos a los agentes de WinCollect.
Configuración de un despliegue autónomo de WinCollect
Para un despliegue autónomo, siga estos pasos:
- Entender los requisitos previos para WinCollect independiente, qué puertos utilizar, qué hardware se necesita, cómo actualizar. Para más información, consulte los requisitos previos de instalación de WinCollect.
- Instale agentes autónomos de WinCollect en los hosts de Windows. Para obtener más información, consulte Instalación del agente WinCollect en un host Windows.
- Si desea añadir nuevos orígenes de registro al agente o modificar orígenes de registro existentes, instale la consola de configuración autónoma de WinCollect . Para más información, consulte Instalación de la consola de configuración o Instalación, actualización y desinstalación silenciosas del software WinCollect.
- Configure el destino donde los hosts de Windows envían sucesos de Windows. Para obtener más información, consulte Adición de un destino a la Consola de configuración de WinCollect.
- Si desea utilizar el agente autónomo de WinCollect para recopilar sucesos de otros dispositivos utilizando el sondeo remoto, cree una credencial en la consola de configuración autónoma de WinCollect , para que WinCollect pueda iniciar sesión en los dispositivos remotos. Para más información, consulte Creación de una credencial WinCollect.
- Si desea añadir orígenes de registro adicionales al agente autónomo de WinCollect , hágalo utilizando la consola de configuración autónoma de WinCollect . Para obtener más información, consulte Adición de un dispositivo a la Consola de configuración de WinCollect.