Configuration de l'agent WinCollect pour collecter des journaux d'événements à partir de Centrify Infrastructure Services
Vous pouvez transférer des événements Windows vers IBM QRadar à l'aide de WinCollect.
Pour transmettre des événements Windows à l'aide de WinCollect, installez l'agent WinCollect sur un hôte Windows. Téléchargez le fichier d'installation de l'agent WinCollect à partir du IBM® (https://www.ibm.com/support). Ajoutez une source de journal Centrify Infrastructure Services et affectez-la à l'agent WinCollect .
| Paramètre | Valeur |
|---|---|
| Type de source de journal | Centrify Infrastructure Services |
| Configuration du protocole | WinCollect |
| Identificateur de source de journal | Adresse IP ou nom d'hôte de la machine Windows à partir de laquelle vous souhaitez collecter des événements Windows. L'identificateur de source de journal doit être unique pour le type de source de journal. |
| Système local | Cochez la case Système local pour désactiver la collecte à distance des événements pour la source de journal. La source de journal utilise les données d'identification du système local pour collecter et transférer les journaux vers QRadar. Vous devez configurer les paramètres Domain, Usernameet Password si une collecte à distance est requise. |
| Profil d'optimisation du taux d'événement | Pour l'intervalle d'interrogation par défaut de 3000 ms, les taux approximatifs d'événements par seconde (EPS) atteignables sont les suivants :
Pour un intervalle d'interrogation de 1000 ms, les taux approximatifs d'EPS sont les suivants :
Pour plus d'informations sur l'optimisation de WinCollect, accédez au site Web IBM Support (http://www.ibm.com/support/docview.wss?uid=swg21672193). |
| Intervalle d'interrogation (ms) | Intervalle, en millisecondes, entre les moments où WinCollect interroge les nouveaux événements. |
| Type de journal d'application ou de service | Sélectionnez Aucun pour le Application or Service Log Type. |
| Types de journaux standard | Ne cochez pas la case pour l'un des types de journaux. Sélectionnez Aucun filtrage comme type de filtre de journal pour les types de journaux suivants : Sécurité, Système, Application, Serveur DNS, Service de réplication de fichiers et Service d'annuaire. |
| Types d'événement | Sélectionnez au moins un type d'événement. |
| Requête XPath | Pour transférer uniquement les événements d'audit de Centrify, vous devez spécifier le filtre XPath. La requête est au format XML et peut être créée à l'aide des propriétés de vue personnalisée de l'afficheur d'événements Microsoft. Pour plus d'informations sur la création d'une requête XPath, accédez à la documentation relative à la création d'une vue personnalisée sur le site Web du support IBM (https://www.ibm.com/support/knowledgecenter/SS42VS_7.3.0/com.ibm.wincollect.doc/t_ug_wincollect_creating_customview.html). Important: Lorsque vous créez la vue personnalisée, vérifiez que l'option Par source est sélectionnée. Dans la liste Sources d'événement, sélectionnez le nom d'application des événements d'audit de Centrify.
Exemple de requête XPath :
|
| Activer les recherches Active Directory | Ne cochez pas la case. |
| WinCollectAgent | Sélectionnez votre agent WinCollect dans la liste. |
| Destination interne cible | Utilisez n'importe quel hôte géré avec un composant de processeur d'événements comme destination interne. |
Pour plus d'informations sur les paramètres de source de journal WinCollect , consultez la documentation sur les paramètres de source de journal WinCollect communs sur le site Web du support IBM (https://www.ibm.com/support/knowledgecenter/en/SS42VS_SHR/com.ibm.wincollect.doc/r_ug_wincollect_comon_parameters.html).