Configuration de l'agent WinCollect pour collecter des journaux d'événements à partir de Centrify Infrastructure Services

Vous pouvez transférer des événements Windows vers IBM QRadar à l'aide de WinCollect.

Pour transmettre des événements Windows à l'aide de WinCollect, installez l'agent WinCollect sur un hôte Windows. Téléchargez le fichier d'installation de l'agent WinCollect à partir du IBM® (https://www.ibm.com/support). Ajoutez une source de journal Centrify Infrastructure Services et affectez-la à l'agent WinCollect .

Le tableau suivant décrit les valeurs requises pour les paramètres de la source de journal WinCollect.
Tableau 1. Paramètres de la source de journal WinCollect
Paramètre Valeur
Type de source de journal Centrify Infrastructure Services
Configuration du protocole WinCollect
Identificateur de source de journal Adresse IP ou nom d'hôte de la machine Windows à partir de laquelle vous souhaitez collecter des événements Windows. L'identificateur de source de journal doit être unique pour le type de source de journal.
Système local

Cochez la case Système local pour désactiver la collecte à distance des événements pour la source de journal. La source de journal utilise les données d'identification du système local pour collecter et transférer les journaux vers QRadar.

Vous devez configurer les paramètres Domain, Usernameet Password si une collecte à distance est requise.

Profil d'optimisation du taux d'événement
Pour l'intervalle d'interrogation par défaut de 3000 ms, les taux approximatifs d'événements par seconde (EPS) atteignables sont les suivants :
  • Valeur par défaut (noeud final) : 33-50 EPS
  • Serveur standard : 166-250 EPS
  • Serveur de taux d'événements élevé : 416-625 EPS
Pour un intervalle d'interrogation de 1000 ms, les taux approximatifs d'EPS sont les suivants :
  • Valeur par défaut (noeud final) : 100-150 EPS
  • Serveur standard : 500-750 EPS
  • Serveur de taux d'événements élevé : 1250-1875 EPS

Pour plus d'informations sur l'optimisation de WinCollect, accédez au site Web IBM Support (http://www.ibm.com/support/docview.wss?uid=swg21672193).

Intervalle d'interrogation (ms) Intervalle, en millisecondes, entre les moments où WinCollect interroge les nouveaux événements.
Type de journal d'application ou de service Sélectionnez Aucun pour le Application or Service Log Type.
Types de journaux standard Ne cochez pas la case pour l'un des types de journaux.

Sélectionnez Aucun filtrage comme type de filtre de journal pour les types de journaux suivants : Sécurité, Système, Application, Serveur DNS, Service de réplication de fichiers et Service d'annuaire.

Types d'événement Sélectionnez au moins un type d'événement.
Requête XPath Pour transférer uniquement les événements d'audit de Centrify, vous devez spécifier le filtre XPath. La requête est au format XML et peut être créée à l'aide des propriétés de vue personnalisée de l'afficheur d'événements Microsoft.

Pour plus d'informations sur la création d'une requête XPath, accédez à la documentation relative à la création d'une vue personnalisée sur le site Web du support IBM (https://www.ibm.com/support/knowledgecenter/SS42VS_7.3.0/com.ibm.wincollect.doc/t_ug_wincollect_creating_customview.html).

Important: Lorsque vous créez la vue personnalisée, vérifiez que l'option Par source est sélectionnée. Dans la liste Sources d'événement, sélectionnez le nom d'application des événements d'audit de Centrify.

Exemple de requête XPath :

<QueryList>
<Query Id="0" Path="Application">
<SelectPath="Application">*[System
[Provider[@Name='Centrify AuditTrail 
V2']]]</Select>
</Query>
</QueryList>
Activer les recherches Active Directory Ne cochez pas la case.
WinCollectAgent Sélectionnez votre agent WinCollect dans la liste.
Destination interne cible Utilisez n'importe quel hôte géré avec un composant de processeur d'événements comme destination interne.

Pour plus d'informations sur les paramètres de source de journal WinCollect , consultez la documentation sur les paramètres de source de journal WinCollect communs sur le site Web du support IBM (https://www.ibm.com/support/knowledgecenter/en/SS42VS_SHR/com.ibm.wincollect.doc/r_ug_wincollect_comon_parameters.html).