WinCollect -Planification du déploiement

Travaillez avec votre groupe informatique Windows et le groupe QRadar® pour répondre aux questions suivantes afin de planifier votre déploiement WinCollect .

De quels noeuds finaux Windows ai-je besoin pour collecter des données?

  • Qu'est-ce que le système d'exploitation Windows?
  • Il s'agit de serveurs "à valeur élevée". Les serveurs à valeur élevée génèrent généralement des événements par seconde (EPS) élevés et ont une importance plus élevée (par exemple, les contrôleurs de domaine ou les serveurs Web).
  • Êtes-vous autorisé à installer un agent WinCollect sur ce noeud final?
  • Ce noeud final nécessitera-t-il davantage de modifications de configuration?
    • Les périphériques de point de vente (POS) sont généralement de faibles EPS et nécessitent rarement des mises à jour.
    • Un contrôleur de domaine peut nécessiter des modifications de configuration fréquentes (par exemple, modifier le filtre d'événement pour configurer les ID d'événement qui sont collectés).
Important: WinCollect n'est pas pris en charge sur les versions de Windows qui ont été déplacées vers la fin de vie par Microsoft. Lorsque le logiciel a dépassé la date de fin de prise en charge étendue, le produit peut encore fonctionner comme prévu. Toutefois, IBM®® ne va pas créer de code ou de correctifs de vulnérabilité pour résoudre les problèmes WinCollect pour les systèmes d'exploitation plus anciens.

Où se trouvent ces noeuds finaux?

  • Les noeuds finaux sont-ils tous dans la même région ou sont-ils répartis entre les zones géographiques?
  • Se trouve-t-il dans le même domaine, dans des domaines enfant ou hors du réseau?
  • Quelle est leur ligne de vue?
    • Sur quelle console, collecteur d'événements ou processeur d'événements les noeuds finaux ont-ils une visibilité?

De quelles données ai-je besoin pour la collecte?

  • Quels journaux d'événements avez-vous besoin de collecter? Outre les journaux Windows standard (Application, Système, Sécurité), avez-vous besoin de données provenant d'applications et de journaux de services tels que Powershell ou Sysmon? Les journaux d'application et de services sont collectés en fournissant une expression XPath à l'agent WinCollect .
    • Les requêtes XPath sont des expressions XML structurées que vous utilisez pour extraire des événements personnalisés du journal des événements Windows.
  • En plus des journaux d'événements, identifiez les journaux suivants que vous souhaitez peut-être collecter:
    • IIS
    • arborescence d"articles
    • IBM Support Assistant
    • DHCP
    • DNS Debug
    • Exchange
    • NetApp
    • SBR Juniper
    • File Forwarder (réexpéditeur de fichier journal générique)
    Astuce: Ces journaux peuvent être collectés par un agent local ou un agent distant.

Combien mon EPS va-t-il augmenter?

  • Combien d'EPS mes noeuds finaux généreront-t-ils?
  • Combien de processeurs d'événements ou de collecteurs seront nécessaires pour gérer ce serveur EPS?
    • Pour combien d'événements par seconde (EPS) disposez-vous d'une licence?
    • Quelle est la quantité d'EPS pour laquelle les processeurs et les collecteurs d'événements sont évalués?
  • Quels sont les EPS moyens et de pointe générés par mes noeuds finaux?
    • Il est important d'estimer le pic d'EPS pour les noeuds finaux. Votre collecteur d'événements peut traiter 40 000 EPS, mais lorsque les employés se connectent à 8h00, ce pic d'EPS va-t-il atteindre 80 000? Et si oui, pour combien de temps? Vos dispositifs QRadar peuvent-ils gérer ces pics, ou avez-vous besoin de répartir la charge sur un ou plusieurs collecteurs d'événements?
Astuce: Une option pour contrôler les EPS consiste à réguler les agents sur un certain EPS, de sorte que l'agent n'envoie qu'un nombre spécifique d'événements, indépendamment de ce qu'il collecte. Dans ce cas, l'agent met en mémoire tampon les événements supplémentaires sur le disque jusqu'à ce que le taux d'EPS diminue. Cela limite le nombre total d'EPS pouvant être envoyés à votre collecteur d'événements à un moment spécifique. Si vous sélectionnez cette option, vous devez comprendre les taux d'EPS générés par les différents noeuds finaux. Par exemple, vous ne souhaitez pas réguler un contrôleur de domaine à 2 EPS, car ce serveur peut envoyer à un débit de 5 à 10 EPS. Ensuite, l'agent serait toujours derrière.
Le tableau suivant fournit des estimations sur le volume d'EPS qu'un noeud final peut générer. Ces taux varient en fonction de plusieurs facteurs:
  • Nombre de noeuds finaux communiquant avec le serveur (contrôleur de domaine)
  • Niveau de journalisation d'audit configuré
  • Applications installées et générant des événements
Tableau 1. Taux d'EPS typiques pour les noeuds finaux
Type de noeud final Débit EPS moyen Nombre maximal d'EPS
Postes de travail et ordinateurs portables des noeuds finaux des employés 0.005 0.05
Serveur de domaine Windows 5 à 10 350
Serveurs Web (IIS, Apache) 5 à 10 350
Serveur DNS Windows 0.5 5
Serveur de base de données 0.5 10
Astuce: Il est préférable d'obtenir un échantillon des EPS que vos noeuds finaux génèrent.

Dois-je installer une configuration gérée ou autonome?

Vous pouvez installer des agents WinCollect dans un environnement géré par QRadar, en tant qu'agent autonome, ou une combinaison des deux.

Géré

L'agent WinCollect est géré par QRadar. Les mises à jour de code et les modifications de configuration sont fournies par la console QRadar à l'agent installé sur le noeud final Windows. Cette option nécessite une communication TCP sur le port 8413 entre le noeud final Windows et QRadar. Les clients gèrent les données que l'agent va collecter en ajoutant des sources de journal dans la console QRadar .

L'agent doit également accéder au port 514 UDP ou TCP pour envoyer les données syslog à QRadar. Dans les déploiements plus petits qui ne dépassent pas les limitations gérées, les clients choisissent généralement l'installation gérée pour conserver le contrôle du code WinCollect et des modifications de configuration.

Limitations actuelles gérées par QRadar
Si vous souhaitez gérer vos agents WinCollect et les sources de journal associées à l'aide de QRadar, la limite recommandée est de 500 agents par console / hôte géré. Par exemple, pour installer WinCollect sur 1 200 noeuds finaux en mode géré, divisez les noeuds finaux entre la console et les collecteurs / processeurs d'événements.
  • 200 noeuds finaux-Console
  • 500 noeuds finaux-Processeur d'événement/ Collecteur 1
  • 500 noeuds finaux-Processeur d'événement/ Collecteur 2

Autonome

Dans une installation autonome, l'agent WinCollect n'est pas géré par QRadar. La seule communication de l'agent avec QRadar est via TCP/UDP sur le port 514. Pour mettre à niveau ces agents, vous devez réinstaller l'agent ou utiliser le programme d'installation de correctifs pour mettre à jour le code. Actuellement, le programme d'installation de correctifs est une installation distincte fournie par IBM qui inclut des mises à jour de code et la console de configuration WinCollect .

Pour apporter des modifications à la configuration, vous devez installer l'outil d'interface graphique de la console de configuration WinCollect ou apporter des modifications directement à la configuration des agents. Pour les déploiements de grande taille, les clients ont généralement choisi des installations autonomes afin de pouvoir contrôler l'installation et la configuration à l'aide de BigFix ou de Microsoft System Center Configuration Manager.

Les modifications apportées à la configuration peuvent être effectuées à l'aide de modèles qui vous permettent d'apporter des modifications au fichier Agent-Config.xml sans éditer le répertoire de fichiers. Pour plus d'informations, voir https://www.ibm.com/community/qradar/2019/03/14/wincollect-7-2-8-stand-alone-change-configuration-with-templates/.

Remarque: L'interface graphique de la console de configuration WinCollect requiert .NET 3.5.

Comment puis-je collecter les événements?

Collection locale

Nombre maximal d'EPS pris en charge: 5 000 EPS

L'agent WinCollect est installé sur le noeud final dans une configuration gérée ou autonome et collecte les journaux des événements Windows à partir du noeud final local. Vous pouvez utiliser cette méthode de collecte sur des hôtes Windows occupés ou ayant des ressources limitées, telles que des contrôleurs de domaine. Les contrôleurs de domaine ont généralement un taux d'événements par seconde (EPS) plus élevé que les serveurs membres.

Vous pouvez également utiliser la collecte locale lorsque vous ne souhaitez pas vous soucier de la gestion des données d'identification et de l'ajout ou de la soustraction de noeuds finaux au fur et à mesure de leur mise en ligne. Vous devez installer des agents sur les terminaux au fur et à mesure qu'ils sont ajoutés à leur réseau, soit manuellement, soit à l'aide d'une solution BigFix ou Microsoft System Center Configuration Manager (SCCM). L'agent peut également être inclus dans une image de base pour qu'un agent soit opérationnel lorsqu'un nouveau noeud final est déployé.
Remarque: Lorsque les agents WinCollect collectent des événements à partir de l'hôte local, le service de collecte d'événements utilise les données d'identification du compte système local pour collecter et transmettre des événements.

Collecte distante

Nombre maximal d'EPS pris en charge: 2 500 événements au total, sur 500 noeuds finaux distants

L'agent WinCollect est installé sur le noeud final dans une configuration gérée ou autonome et collecte des journaux d'événements Windows à partir du noeud final local et d'un ou de plusieurs noeuds finaux distants. Pour la collecte à distance, vous devez fournir des données d'identification de connexion pour un utilisateur disposant d'un accès au journal des événements à distance. Les agents WinCollect qui interrogent à distance d'autres systèmes de noeuds finaux Windows requièrent l'accès aux ports distants suivants:
Tableau 2. Ports utilisés pour la collecte à distance
Port  Protocole Utilisation
135 TCP Associateur de noeud final Microsoft
137 UDP Service annuaire NetBIOS
138 UDP Service de datagramme NetBIOS
139 TCP Service de session NetBIOS
445 TCP Microsoft Directory Services pour les transferts de fichiers qui utilisent le partage Windows
49152 à 65535 TCP Plage de ports dynamiques par défaut pour TCP/IP
Astuce: Certains serveurs Windows peuvent avoir une plage dynamique par défaut différente définie pour TCP. Pour vérifier la plage par défaut sur votre serveur, utilisez la commande suivante:
netsh int ipv4 show dynamicport tcp
Remarque: Le protocole MSEVEN utilise le port 445. Vous pouvez utiliser les ports NETBIOS (137 à 139) pour la résolution des noms d'hôte. Lorsque l'agent WinCollect interroge un journal des événements distant à l'aide de MSEVEN6, la communication initiale avec l'ordinateur distant se produit sur le port 135 (associateur de port dynamique), qui affecte la connexion à un port dynamique. La plage de ports par défaut pour les ports dynamiques est comprise entre le port 49152 et le port 65535. Pour autoriser le trafic sur ces ports dynamiques, activez et autorisez les deux règles entrantes suivantes sur le serveur Windows interrogé:
  • Gestion du journal des événements distant (RPC)
  • Gestion du journal des événements à distance (RPC-EPMAP)
Le protocole MSEVEN6 expose les méthodes RPC pour la lecture des événements dans les journaux des événements en temps réel et de sauvegarde sur les ordinateurs distants. Ce protocole a été initialement mis à disposition pour Windows Vista et remplace le protocole MSEVEN.
Remarques sur l'optimisation lors de l'interrogation à distance
Pour plus d'informations sur les profils d'optimisation pour l'interrogation distante, voir Log source event rates and tuning profiles.

Transmission d'événements Windows (WEF)

L'agent WinCollect peut utiliser la fonction Windows Event Forwarding (WEF) intégrée de Microsoft. WEF lit tout journal d'événements opérationnel (sécurité) ou administratif (Sysmon) sur un périphérique de votre organisation et transmet les événements que vous choisissez à un serveur Windows Event Collector (WEC). Vous pouvez installer l'agent WinCollect sur le serveur WEC et le collecter à partir du journal des événements transmis. Avant d'envoyer ces événements transférés à QRadar, l'agent les conditionne de manière à ce qu'ils apparaissent comme provenant directement de chacun des noeuds finaux. QRadar Crée automatiquement des sources de journal pour chaque noeud final qui envoie des journaux au serveur Windows Event Collector (WEC).
Astuce: Dans WinCollect V7.2.9 et ultérieure, vous pouvez spécifier tous les événements à envoyer à une source de journal unique.
Points saillants du WEF:
  • Les événements peuvent être insérés ou extraits du serveur WEC
  • Peut être configuré via GPO
  • Utilise Windows Remote Management (Kerberos) pour empêcher l'homme du milieu
  • Recommandé pour cibler certains journaux d'événements et ID d'événement (utiliser Xpath)
  • Les événements sont collectés dans un fichier journal des événements central (fichier EVTX) que WinCollect peut interroger
Pour plus d'informations sur Windows Event Forwarding, voir: