Cas d'utilisation: Déploiement de noeud final de grande taille
Le client doit collecter les journaux des événements de sécurité Windows et les journaux des événements Sysmon à partir de tous les noeuds finaux de son entreprise, ainsi que des journaux spécifiques sur ses serveurs d'applications, Web et de messagerie.
Architecture
- Nombre d'appareils
- 15 000 noeuds finaux (postes de travail et ordinateurs portables)
- 50 serveurs (contrôleurs de domaine, Web, messagerie, base de données)
- Déploiement de QRadar
- 1 console, 10 collecteurs d'événements
Option 1-Transmission d'événements Windows-Plusieurs collecteurs d'événements
- Solution proposée
- Déploiement complet de Windows Event Forwarding.

- Avantages
- Les périphériques peuvent être mis en route et arrêtés et vont commencer à envoyer des événements au collecteur WEF après avoir reçu la mise à jour GPO.
- Gestion des agents WinCollect minimaux.
- Les événements peuvent être filtrés dans l'abonnement WEF, ce qui réduit une grande partie du bruit du journal des événements avant que les données ne soient envoyées à QRadar.
- Inconvénients
Le groupe informatique doit surveiller les serveurs WEF pour s'assurer qu'ils ne dépassent pas les seuils EPS.
GPO doit être configuré et géré par le groupe informatique.
- L'ajout/la soustraction des ID d'événement est gérée par l'abonnement.
Option 2-Mélange de WEF et de WinCollect
- Solution proposée
- Déploiement géré de la transmission d'événements Windows.

- Avantages
- Les périphériques de point de vente peuvent être mis en route et arrêtés et vont commencer à envoyer des événements au collecteur WEF une fois qu'ils reçoivent la mise à jour GPO. Il n'est pas nécessaire de gérer les périphériques de point de vente des magasins une fois que GPO est configuré.
- Gestion des agents WinCollect minimaux.
- Les événements peuvent être filtrés dans l'abonnement WEF, ce qui réduit une grande partie du bruit du journal des événements avant que les données ne soient envoyées à QRadar.
- Les serveurs EPS élevés sont gérés par l'agent WinCollect , ce qui réduit la charge sur le collecteur WEF.
- Les mises à jour de configuration et de code peuvent être déployées à partir de la console QRadar .
- Inconvénients
GPO doit être configuré et géré par le groupe informatique (pour les noeuds finaux, cette valeur doit être minimale).
- L'ajout/la soustraction des ID d'événement est gérée par l'abonnement.
Option 3 -Déploiement autonome
- Solution proposée
- Déploiement autonome.

- Avantages
- L'installation des agents peut être contrôlée par l'outil Big Fix ou Microsoft SCCM.
- Les taux d'EPS ne devraient pas être préoccupants en ce qui concerne la collecte locale sur chaque noeud final.
- Les problèmes de mise à niveau peuvent être résolus en réinstallant l'agent.
- Inconvénients
- Doit s'appuyer sur des groupes Big Fix / SCCM pour gérer les installations.
- Les modifications apportées aux configurations WinCollect sont généralement lentes.
- La collecte des journaux à partir des noeuds finaux pour identifier et résoudre les problèmes peut prendre du temps.
- La mise à jour des agents WinCollect vers de nouvelles versions nécessite de nouveaux tests et des mises à jour de l'image de base.
- Aucun contrôle des agents dans QRadar.
Option 4-Déploiement d'interrogation à distance
Maximum de 500 interrogations distantes par agent = 30 agents collectant à partir de 500 noeuds finaux chacun pour collecter 15 000 noeuds finaux.
Pour éviter d'atteindre le maximum, commencez par 500 interrogations à distance par agent, en fonction de la puissance et de la fiabilité du réseau. Si l'agent a des temps de réponse rapides de chacun des serveurs interrogés à distance, vous pouvez interroger à distance plus de noeuds finaux par serveur. Même dans un déploiement d'interrogation à distance, exécutez la collecte locale sur les serveurs à valeur élevée.
- QRadar géré
- 30 Agents d'interrogation à distance 15 000 noeuds finaux
- Collection locale de 50 agents
- Solution proposée
- Déploiement d'interrogation à distance.

- Avantages
- Moins d'agents à gérer.
- Les noeuds finaux peuvent être ajoutés / soustraits à l'aide de QRadar bulk Management.
- Inconvénients
- Si les serveurs sont désactivés ou ne répondent pas, l'agent continue à interroger.
- Vous devez appliquer des droits d'accès et des règles de pare-feu corrects à tous les noeuds finaux pour qu'ils soient accessibles à partir du serveur d'agent.