WinCollect -Planification du déploiement
Travaillez avec votre groupe informatique Windows et le groupe QRadar® pour répondre aux questions suivantes afin de planifier votre déploiement WinCollect .
- De quels noeuds finaux Windows ai-je besoin pour collecter des données?
- Où se trouvent ces noeuds finaux?
- Quelles données dois-je collecter?
- Combien mon EPS va-t-il augmenter?
- Dois-je installer une configuration gérée ou autonome?
- Comment puis-je collecter les événements?
De quels noeuds finaux Windows ai-je besoin pour collecter des données?
- Qu'est-ce que le système d'exploitation Windows?
- Il s'agit de serveurs "à valeur élevée". Les serveurs à valeur élevée génèrent généralement des événements par seconde (EPS) élevés et ont une importance plus élevée (par exemple, les contrôleurs de domaine ou les serveurs Web).
- Êtes-vous autorisé à installer un agent WinCollect sur ce noeud final?
- Ce noeud final nécessitera-t-il davantage de modifications de configuration?
- Les périphériques de point de vente (POS) sont généralement de faibles EPS et nécessitent rarement des mises à jour.
- Un contrôleur de domaine peut nécessiter des modifications de configuration fréquentes (par exemple, modifier le filtre d'événement pour configurer les ID d'événement qui sont collectés).
Où se trouvent ces noeuds finaux?
- Les noeuds finaux sont-ils tous dans la même région ou sont-ils répartis entre les zones géographiques?
- Se trouve-t-il dans le même domaine, dans des domaines enfant ou hors du réseau?
- Quelle est leur ligne de vue?
- Sur quelle console, collecteur d'événements ou processeur d'événements les noeuds finaux ont-ils une visibilité?
De quelles données ai-je besoin pour la collecte?
- Quels journaux d'événements avez-vous besoin de collecter? Outre les journaux Windows standard (Application, Système, Sécurité), avez-vous besoin de données provenant d'applications et de journaux de services tels que Powershell ou Sysmon? Les journaux d'application et de services sont collectés en fournissant une expression XPath à l'agent WinCollect .
- Les requêtes XPath sont des expressions XML structurées que vous utilisez pour extraire des événements personnalisés du journal des événements Windows.
- En plus des journaux d'événements, identifiez les journaux suivants que vous souhaitez peut-être collecter:
- IIS
- arborescence d"articles
- IBM Support Assistant
- DHCP
- DNS Debug
- Exchange
- NetApp
- SBR Juniper
- File Forwarder (réexpéditeur de fichier journal générique)
Astuce: Ces journaux peuvent être collectés par un agent local ou un agent distant.
Combien mon EPS va-t-il augmenter?
- Combien d'EPS mes noeuds finaux généreront-t-ils?
- Combien de processeurs d'événements ou de collecteurs seront nécessaires pour gérer ce serveur EPS?
- Pour combien d'événements par seconde (EPS) disposez-vous d'une licence?
- Quelle est la quantité d'EPS pour laquelle les processeurs et les collecteurs d'événements sont évalués?
- Quels sont les EPS moyens et de pointe générés par mes noeuds finaux?
- Il est important d'estimer le pic d'EPS pour les noeuds finaux. Votre collecteur d'événements peut traiter 40 000 EPS, mais lorsque les employés se connectent à 8h00, ce pic d'EPS va-t-il atteindre 80 000? Et si oui, pour combien de temps? Vos dispositifs QRadar peuvent-ils gérer ces pics, ou avez-vous besoin de répartir la charge sur un ou plusieurs collecteurs d'événements?
- Nombre de noeuds finaux communiquant avec le serveur (contrôleur de domaine)
- Niveau de journalisation d'audit configuré
- Applications installées et générant des événements
| Type de noeud final | Débit EPS moyen | Nombre maximal d'EPS |
|---|---|---|
| Postes de travail et ordinateurs portables des noeuds finaux des employés | 0.005 | 0.05 |
| Serveur de domaine Windows | 5 à 10 | 350 |
| Serveurs Web (IIS, Apache) | 5 à 10 | 350 |
| Serveur DNS Windows | 0.5 | 5 |
| Serveur de base de données | 0.5 | 10 |
Dois-je installer une configuration gérée ou autonome?
Vous pouvez installer des agents WinCollect dans un environnement géré par QRadar, en tant qu'agent autonome, ou une combinaison des deux.
Géré
L'agent WinCollect est géré par QRadar. Les mises à jour de code et les modifications de configuration sont fournies par la console QRadar à l'agent installé sur le noeud final Windows. Cette option nécessite une communication TCP sur le port 8413 entre le noeud final Windows et QRadar. Les clients gèrent les données que l'agent va collecter en ajoutant des sources de journal dans la console QRadar .
L'agent doit également accéder au port 514 UDP ou TCP pour envoyer les données syslog à QRadar. Dans les déploiements plus petits qui ne dépassent pas les limitations gérées, les clients choisissent généralement l'installation gérée pour conserver le contrôle du code WinCollect et des modifications de configuration.
- Limitations actuelles gérées par QRadar
- 200 noeuds finaux-Console
- 500 noeuds finaux-Processeur d'événement/ Collecteur 1
- 500 noeuds finaux-Processeur d'événement/ Collecteur 2
Autonome
Dans une installation autonome, l'agent WinCollect n'est pas géré par QRadar. La seule communication de l'agent avec QRadar est via TCP/UDP sur le port 514. Pour mettre à niveau ces agents, vous devez réinstaller l'agent ou utiliser le programme d'installation de correctifs pour mettre à jour le code. Actuellement, le programme d'installation de correctifs est une installation distincte fournie par IBM qui inclut des mises à jour de code et la console de configuration WinCollect .
Pour apporter des modifications à la configuration, vous devez installer l'outil d'interface graphique de la console de configuration WinCollect ou apporter des modifications directement à la configuration des agents. Pour les déploiements de grande taille, les clients ont généralement choisi des installations autonomes afin de pouvoir contrôler l'installation et la configuration à l'aide de BigFix ou de Microsoft System Center Configuration Manager.
Les modifications apportées à la configuration peuvent être effectuées à l'aide de modèles qui vous permettent d'apporter des modifications au fichier Agent-Config.xml sans éditer le répertoire de fichiers. Pour plus d'informations, voir https://www.ibm.com/community/qradar/2019/03/14/wincollect-7-2-8-stand-alone-change-configuration-with-templates/.
Comment puis-je collecter les événements?
Collection locale
Nombre maximal d'EPS pris en charge: 5 000 EPS
L'agent WinCollect est installé sur le noeud final dans une configuration gérée ou autonome et collecte les journaux des événements Windows à partir du noeud final local. Vous pouvez utiliser cette méthode de collecte sur des hôtes Windows occupés ou ayant des ressources limitées, telles que des contrôleurs de domaine. Les contrôleurs de domaine ont généralement un taux d'événements par seconde (EPS) plus élevé que les serveurs membres.
Collecte distante
Nombre maximal d'EPS pris en charge: 2 500 événements au total, sur 500 noeuds finaux distants
| Port | Protocole | Utilisation |
|---|---|---|
| 135 | TCP | Associateur de noeud final Microsoft |
| 137 | UDP | Service annuaire NetBIOS |
| 138 | UDP | Service de datagramme NetBIOS |
| 139 | TCP | Service de session NetBIOS |
| 445 | TCP | Microsoft Directory Services pour les transferts de fichiers qui utilisent le partage Windows |
| 49152 à 65535 | TCP | Plage de ports dynamiques par défaut pour TCP/IP Astuce: Certains serveurs Windows peuvent avoir une plage dynamique par défaut différente définie pour TCP. Pour vérifier la plage par défaut sur votre serveur, utilisez la commande suivante:
|
- Gestion du journal des événements distant (RPC)
- Gestion du journal des événements à distance (RPC-EPMAP)
- Remarques sur l'optimisation lors de l'interrogation à distance
- Pour plus d'informations sur les profils d'optimisation pour l'interrogation distante, voir Log source event rates and tuning profiles.
Transmission d'événements Windows (WEF)
- Les événements peuvent être insérés ou extraits du serveur WEC
- Peut être configuré via GPO
- Utilise Windows Remote Management (Kerberos) pour empêcher l'homme du milieu
- Recommandé pour cibler certains journaux d'événements et ID d'événement (utiliser Xpath)
- Les événements sont collectés dans un fichier journal des événements central (fichier EVTX) que WinCollect peut interroger