Abonnements à des événements Windows pour les agents WinCollect

Pour fournir des événements à un seul agent WinCollect , vous pouvez utiliser des abonnements à des événements Windows pour transmettre des événements. Lorsque des abonnements à des événements sont configurés, de nombreux hôtes Windows peuvent transmettre leurs événements à IBM® Security QRadar® sans avoir besoin des données d'identification de l'administrateur.

Evénements réacheminés

La configuration de la souscription d'événement sur l'hôte distant qui envoie les événements définit les événements qui sont collectés. Quelles que soient les cases à cocher du journal des événements sélectionnées pour la source de journal, WinCollect réachemine tous les événements envoyés par la configuration d'abonnement.

Les abonnements à des événements Windows, ou les événements transférés, ne sont pas considérés comme locaux ou distants, mais comme des programmes d'écoute d'événements. Utilisez la case à cocher WinCollect Evénements transmis pour activer la source de journal WinCollect afin d'identifier les abonnements à des événements Windows. Bien que l'agent WinCollect n'affiche qu'une seule source de journal dans l'interface utilisateur, la source de journal écoute et traite les événements pour des centaines d'abonnements à des événements. Une source de journal dans la liste d'agents concerne tous les abonnements aux événements. L'agent reconnaît l'événement à partir de l'abonnement, traite le contenu, puis envoie l'événement syslog à QRadar.
Remarque: les événements transmis ne peuvent être collectés qu'à l'aide de la case à cocher Evénements transmis. Un XPATH ne peut pas être utilisé.

Les événements transférés sont affichés en tant que Windows Auth @ <hostname> ou <FQDN> dans l'onglet Activité du journal . A l'inverse, les événements collectés localement ou à distance apparaissent sous la forme Windows Auth @ <IP address> ou <hostname>. Lorsque WinCollect traite un événement, il inclut un en-tête syslog supplémentaire qui identifie l'événement en tant qu'événement WinCollect . Etant donné que l'événement transféré est un passe-système ou un programme d'écoute, les événements transférés n'incluent pas l'identificateur WinCollect et apparaissent en tant qu'événements standard.

Important: WinCollect collecte uniquement les événements transférés qui apparaissent dans l'Afficheur d'événements Windows.

Environnements logiciels pris en charge

Les abonnements aux événements s'appliquent uniquement aux agents et hôtes WinCollect configurés sur les systèmes d'exploitation Windows suivants:
  • Windows 10 (plus récent)
  • Windows Server 2016 (y compris Core)
  • Windows Server 2019 (y compris Core)
  • Windows Server 2022 (y compris Core)
Important: WinCollect n'est pas pris en charge sur les versions de Windows désignées comme étant en fin de vie par Microsoft. Lorsque le logiciel a dépassé la date de fin de prise en charge étendue, le produit peut encore fonctionner comme prévu. Toutefois, IBM ne propose pas de correctifs de code ou de vulnérabilité pour résoudre les problèmes WinCollect pour les systèmes d'exploitation plus anciens. Par exemple, Microsoft Windows Server 2003 R2 et Microsoft Windows XP sont des systèmes d'exploitation qui sont au-delà de la "Date de fin du support étendu". Les questions relatives à cette annonce peuvent être abordées sur le forumIBM QRadar Collecting Windows Events (WMI/ALE/WinCollect). Pour plus d'informations, voir https://support.microsoft.com/en-us/lifecycle/search (https://support.microsoft.com/en-us/lifecycle/search).

Pour plus d'informations sur les abonnements aux événements, consultez la documentation Microsoft ou le site Web technique Microsoft (http://technet.microsoft.com/en-us/library/cc749183.aspx).

Traitement des incidents liés à la collecte

Les abonnements à des événements Microsoft n'ont pas de mécanisme d'alerte pour indiquer quand une source d'événement a arrêté d'envoyer des événements. Si un abonnement échoue entre les deux systèmes Windows, l'abonnement apparaît actif, mais le service responsable de l'abonnement peut être dans un état d'erreur. Avec WinCollect, les sources d'enregistrement locales ou interrogées à distance peuvent s'arrêter lorsque des événements ne sont pas reçus dans un délai de 720 minutes (12 heures).