Cas d'utilisation: Déploiement de noeud final de grande taille

Le client doit collecter les journaux des événements de sécurité Windows et les journaux des événements Sysmon à partir de tous les noeuds finaux de son entreprise, ainsi que des journaux spécifiques sur ses serveurs d'applications, Web et de messagerie.

Architecture

Nombre d'appareils
  • 15 000 noeuds finaux (postes de travail et ordinateurs portables)
  • 50 serveurs (contrôleurs de domaine, Web, messagerie, base de données)
Déploiement de QRadar
1 console, 10 collecteurs d'événements

Option 1-Transmission d'événements Windows-Plusieurs collecteurs d'événements

Solution proposée
Déploiement complet de Windows Event Forwarding. Déploiement complet WEF
Avantages
  • Les périphériques peuvent être mis en route et arrêtés et vont commencer à envoyer des événements au collecteur WEF après avoir reçu la mise à jour GPO.
  • Gestion des agents WinCollect minimaux.
  • Les événements peuvent être filtrés dans l'abonnement WEF, ce qui réduit une grande partie du bruit du journal des événements avant que les données ne soient envoyées à QRadar.
Inconvénients
  • Le groupe informatique doit surveiller les serveurs WEF pour s'assurer qu'ils ne dépassent pas les seuils EPS.

  • GPO doit être configuré et géré par le groupe informatique.

    • L'ajout/la soustraction des ID d'événement est gérée par l'abonnement.

Option 2-Mélange de WEF et de WinCollect

Solution proposée
Déploiement géré de la transmission d'événements Windows. Déploiement WEF géré
Avantages
  • Les périphériques de point de vente peuvent être mis en route et arrêtés et vont commencer à envoyer des événements au collecteur WEF une fois qu'ils reçoivent la mise à jour GPO. Il n'est pas nécessaire de gérer les périphériques de point de vente des magasins une fois que GPO est configuré.
  • Gestion des agents WinCollect minimaux.
  • Les événements peuvent être filtrés dans l'abonnement WEF, ce qui réduit une grande partie du bruit du journal des événements avant que les données ne soient envoyées à QRadar.
  • Les serveurs EPS élevés sont gérés par l'agent WinCollect , ce qui réduit la charge sur le collecteur WEF.
  • Les mises à jour de configuration et de code peuvent être déployées à partir de la console QRadar .
Inconvénients
  • GPO doit être configuré et géré par le groupe informatique (pour les noeuds finaux, cette valeur doit être minimale).

    • L'ajout/la soustraction des ID d'événement est gérée par l'abonnement.

Option 3 -Déploiement autonome

Solution proposée
Déploiement autonome. Déploiement autonome
Avantages
  • L'installation des agents peut être contrôlée par l'outil Big Fix ou Microsoft SCCM.
  • Les taux d'EPS ne devraient pas être préoccupants en ce qui concerne la collecte locale sur chaque noeud final.
  • Les problèmes de mise à niveau peuvent être résolus en réinstallant l'agent.
Inconvénients
  • Doit s'appuyer sur des groupes Big Fix / SCCM pour gérer les installations.
  • Les modifications apportées aux configurations WinCollect sont généralement lentes.
  • La collecte des journaux à partir des noeuds finaux pour identifier et résoudre les problèmes peut prendre du temps.
  • La mise à jour des agents WinCollect vers de nouvelles versions nécessite de nouveaux tests et des mises à jour de l'image de base.
  • Aucun contrôle des agents dans QRadar.

Option 4-Déploiement d'interrogation à distance

Maximum de 500 interrogations distantes par agent = 30 agents collectant à partir de 500 noeuds finaux chacun pour collecter 15 000 noeuds finaux.

Pour éviter d'atteindre le maximum, commencez par 500 interrogations à distance par agent, en fonction de la puissance et de la fiabilité du réseau. Si l'agent a des temps de réponse rapides de chacun des serveurs interrogés à distance, vous pouvez interroger à distance plus de noeuds finaux par serveur. Même dans un déploiement d'interrogation à distance, exécutez la collecte locale sur les serveurs à valeur élevée.
  • QRadar géré
  • 30 Agents d'interrogation à distance 15 000 noeuds finaux
  • Collection locale de 50 agents
Solution proposée
Déploiement d'interrogation à distance. Déploiement d'interrogation à distance
Avantages
  • Moins d'agents à gérer.
  • Les noeuds finaux peuvent être ajoutés / soustraits à l'aide de QRadar bulk Management.
Inconvénients
  • Si les serveurs sont désactivés ou ne répondent pas, l'agent continue à interroger.
  • Vous devez appliquer des droits d'accès et des règles de pare-feu corrects à tous les noeuds finaux pour qu'ils soient accessibles à partir du serveur d'agent.