Configuración del acceso al registro para el sondeo remoto

Antes de que un origen de registro de WinCollect pueda sondear de forma remota los sucesos, debe configurar una política local para los sistemas basados en Windows.

Cuando se configura una política local en cada sistema remoto, un único agente de WinCollect utiliza la API de registro de sucesos de Windows para leer el registro remoto y recuperar los registros de sucesos. La API de registro de sucesos de Windows no requiere credenciales de administrador de dominio. Sin embargo, el método de API de sucesos requiere una cuenta que tenga acceso al registro remoto y al registro de sucesos de seguridad.

Utilizando este método de recopilación, el origen de registro puede leer de forma remota el registro de sucesos completo. Sin embargo, el método requiere que WinCollect analice la información de registro de sucesos recuperada del host remoto con respecto al contenido del mensaje almacenado en memoria caché. WinCollect utiliza la información de versión del sistema operativo remoto para asegurarse de que el contenido del mensaje se ha analizado correctamente antes de reenviar el suceso a IBM® Security QRadar®.

Procedimiento

  1. Inicie sesión en el sistema Windows en el que desea sondear de forma remota los sucesos.
  2. Seleccione Inicio > StartPrograms > Herramientas administrativas y, a continuación, pulse Política de seguridad local.
  3. En el menú de navegación, seleccione Políticas locales > Asignación de derechos de usuario.
  4. Pulse con el botón derecho Gestionar auditoría y registro de seguridad > Propiedades.
  5. En la pestaña Configuración de seguridad local , pulse Añadir usuario o grupo para añadir el usuario WinCollect a la política de seguridad local.
  6. Cierre la sesión del host de Windows e intente sondear el host remoto para sucesos basados en Windows que pertenecen al origen de registro de WinCollect .

    Si no puede recopilar sucesos para el origen de registro WinCollect , verifique que la política de grupo no altera temporalmente la política local. También puede verificar que los valores del cortafuegos local en el host de Windows permiten la gestión remota del registro de sucesos.