Configuración de WinCollect 10 para recopilar sucesos de seguridad de Microsoft

Si utiliza la opción Instalación de WinCollect 10 utilizando el instalador avanzado para instalar el agente, puede ejecutar un script de actualización para configurar el agente.

Procedimiento

  1. Descargue o copie el archivo wincollect-10.0.x.x64.exe en el sistema.
  2. Copie el código de script de actualización que se muestra en este tema y péguelo en un editor de texto.
  3. Sustituya el valor del parámetro Address ("YourStatusServerIP") por la dirección IP de un dispositivo en el despliegue de QRadar .
  4. Sustituya el parámetro Destination Address ("YourQRadarApplianceIP") por la dirección IP de un dispositivo en el despliegue de QRadar .
    Nota: Si utiliza un dispositivo Todo en uno, Destination Address puede ser la misma dirección IP que el parámetro Address .
  5. Guarde el archivo como update_localmsevents.xml.
  6. Ejecute el instalador de wincollect-10.0.x.x64.exe como usuario administrativo.
  7. En la ventana Bienvenido al asistente de configuración de WinCollect 10 , pulse Siguiente y acepte los términos del acuerdo de licencia.
  8. Especifique la Información de la empresay, a continuación, pulse Siguiente.
  9. En la ventana Configuración personalizada , especifique una vía de acceso alternativa para instalar y elija los componentes adicionales que necesite instalar.
  10. Haga clic en Siguiente.
  11. En la ventana Opciones de configuración , seleccione Especificar un archivo de script de configuración para ejecutar inmediatamente después de instalar el agente.
  12. Pulse Examinar para localizar el archivo update_localmsevents.xml y pulse Siguiente.
    Sugerencia: La ventana Preparado para instalar muestra el mandato que puede utilizar para aplicar la misma configuración en otro agente.
  13. Pulse Instalar para finalizar la instalación.
  14. Si se le solicita que permita que la aplicación se instale desde un editor desconocido, pulse .
  15. En la página Completar el asistente de configuración de WinCollect 10 , pulse Finalizar.
    Copie el código siguiente y guarde el archivo como update_localmsevents.xml:
    <?xml version="1.0" encoding="UTF-8"?>
    <WinCollectScript version="10.0.1" >
    <Update objPath="AgentCore/StatusServer" >
    <Parameter name="Address" value="YourStatusServer" />
    <Parameter name="Enabled" value="true" />
    </Update>
    <Update objPath="Destinations" >
    <Destination Name="QRadar" Address="YourDestinationServer" Enabled="true" />
    </Update>
    <Update objPath="ROOT" >
    <LocalSources Name="Local" Type="MSEVEN6" Enabled="true">
    <Source Channel="Application" />
    <Source Channel="System" />
    <Source Channel="Security" />
    <Target Destination="QRadar" />
    </LocalSources>
    </Update>
    </WinCollectScript>