Vous pouvez ajouter plusieurs sources de journal à la fois en bloc à IBM® QRadar®. Les sources de journal doivent partager un protocole de configuration commun et être associées au même agent WinCollect .
Vous pouvez télécharger un fichier texte contenant une liste d'adresses IP ou de noms d'hôte, exécuter une requête sur un contrôleur de domaine pour obtenir une liste d'hôtes, ou entrer manuellement une liste d'adresses IP ou de noms d'hôte en les saisissant une par une.
Selon le nombre de sources de journal WinCollect que vous ajoutez simultanément, l'agent WinCollect peut avoir besoin de temps pour accéder à tous les événements Windows de la liste des sources de journal et les collecter.
Avant de commencer
Vérifiez que vous avez créé des destinations afin que les agents WinCollect puissent envoyer des événements Windows aux dispositifs QRadar . Assurez-vous d'avoir créé une destination pour chaque dispositif QRadar Event Collector 16xx ou 18xx .Planifiez votre stratégie de collecte en masse à l'aide de l'outil WinCollect Event Log Report. Pour plus d'informations, voir GitHub (https://github.com/ibm-security-intelligence/wincollect).
A propos de cette tâche
Vous pouvez disposer d'un maximum de 500 sources de journal pour chaque agent WinCollect géré. Vous devez également conserver moins de 5 000 EPS pour la collecte locale et 2 500 EPS pour l'interrogation à distance sur l'agent WinCollect . Vous pouvez consulter l'Afficheur d'événements sur les systèmes Windows pour déterminer le nombre d'EPS générés par heure. Divisez cette valeur par 3600 secondes pour obtenir le taux d'EPS. Ce calcul vous aide à planifier le nombre d'agents que vous devez installer. Vous pouvez également examiner les événements sur une période de 24 heures pour voir à quel point chaque serveur Windows est occupé. Cela permet de déterminer comment optimiser les agents et d'éviter les débits d'EPS minimum et maximum que vous ne voyez que lorsque vous examinez heure par heure.
Procédure
- Dans le menu de navigation de l'onglet Admin , cliquez sur Sources de données, puis sur l'icône WinCollect .
- Sélectionnez l'agent WinCollect auquel vous souhaitez affecter des sources de journal et cliquez sur Sources de journal.
- Cliquez sur .
- Indiquez un nom pour la source de journal en bloc. Pour faciliter la localisation, indiquez le nom en tant qu'agent WinCollect qui effectue la collecte à distance.
- Dans la zone Log Source Type list , sélectionnez Microsoft Windows Security Event Log.
- Dans la zone Protocol Configuration list , sélectionnez WinCollect.
- Utilisez la valeur d'optimisation spécifiée par l'outil WinCollect Event Log Report pour optimiser vos sources de journal de manière appropriée.
- Cochez toutes les cases Types de journaux standard . L'agent WinCollect lit et transmet ces journaux distants à QRadar.
Important: ne cochez pas la case Evénements transmis . Les événements transférés sont un cas d'utilisation spécial. La sélection de cette option ne permet pas d'ajouter correctement plusieurs sources de journal.
- Cochez toutes les cases Types d'événement .
- Cochez la case Activer les recherches Active Directory . Cette option identifie les noms d'utilisateur dans les événements Windows qui apparaissent sous forme hexadécimale et les résout en noms d'utilisateur lisibles par l'utilisateur.
- Dans la liste WinCollect Agent , sélectionnez l'hôte Windows qui gère la source de journal.
- Dans la liste Destination interne cible , sélectionnez le dispositif QRadar qui reçoit et traite les événements Windows.
- Ajoutez les adresses IP des systèmes d'exploitation Windows que vous souhaitez interroger à distance pour les événements.
Vous pouvez télécharger un fichier texte contenant une liste d'adresses IP ou de noms d'hôte, exécuter une requête sur un contrôleur de domaine pour obtenir une liste d'hôtes, ou entrer manuellement une liste d'adresses IP ou de noms d'hôte en les saisissant une par une.
Selon le nombre de sources de journal WinCollect que vous ajoutez simultanément, l'agent WinCollect peut avoir besoin de temps pour accéder à tous les événements Windows de la liste des sources de journal et les collecter.
- Cliquez sur Enregistrer , puis sur Continuer.
Etape suivante
Attendez que les configurations soient envoyées aux agents distants. Vérifiez dans l'onglet Activité du journal que les événements sont reçus.