Paramètres de la source de journal Windows
Des paramètres communs sont utilisés lorsque vous configurez une source de journal pour un agent WinCollect ou un plug-in WinCollect . Chaque plug-in WinCollect possède également un ensemble unique d'options de configuration.
| Paramètre | Descriptif |
|---|---|
| Identificateur de source de journal | Adresse IP ou nom d'hôte d'un système d'exploitation Windows distant à partir duquel vous souhaitez collecter des événements Windows. L'identificateur de source de journal doit être unique pour le type de source de journal. Utilisé pour interroger des événements à partir de sources distantes. |
| Système local | Désactive la collecte à distance des événements pour la source de journal. La source de journal utilise les données d'identification du système local pour collecter et transmettre des événements à QRadar®. Remarque: Vous devez décocher cette case si vous utilisez un identificateur de source de journal de nom de domaine complet et que l'agent est installé sur un contrôleur de domaine.
|
| Domaine | Facultatif Domaine qui inclut la source de journal Windows. Les exemples suivants utilisent la syntaxe correcte: LAB1, server1.mydomain.com La syntaxe suivante est incorrecte: \\mydomain.com |
| Profil d'optimisation du taux d'événement | Pour l'intervalle d'interrogation par défaut de 3000 ms, les taux approximatifs d'événements par seconde (EPS) atteignables sont les suivants :
Pour un intervalle d'interrogation de 1000 ms, les taux d'EPS approximatifs sont les suivants:
Pour plus d'informations sur l'optimisation de WinCollect, voir IBM® Supporthttp://www.ibm.com/support/docview.wss?uid=swg21672193 |
| Intervalle d'interrogation (ms) | Intervalle, en millisecondes, entre les périodes où WinCollect interroge les nouveaux événements. |
| Type de journal d'application ou de service | Facultatif. Utilisé pour les requêtes XPath. Fournit une requête XPath spécialisée pour les produits qui écrivent leurs événements dans le journal d'application Windows. Par conséquent, vous pouvez séparer les événements Windows des événements qui sont classifiés dans une source de journal pour un autre produit. |
| Journal des événements-Protocole d'interrogation | Protocole utilisé par QRadar pour communiquer avec le périphérique Windows. La valeur par défaut est MSEVEN6. |
| Type de filtre de journal | Configure l'agent WinCollect pour ignorer des événements spécifiques du journal des événements Windows. Vous pouvez également configurer les agents WinCollect pour qu'ils ignorent globalement les événements par code d'ID ou source de journal. Les filtres d'exclusion des événements sont disponibles pour les types de source de journal suivants: sécurité, système, application, serveur DNS, service de réplication de fichiers et service d'annuaire Les exclusions globales utilisent la zone EventIDCode à partir du contenu d'événement. Pour déterminer les valeurs qui sont exclues, les exclusions de source et d'ID utilisent la zone Exemple: Les filtres d'exclusion peuvent utiliser des virgules et des traits d'union pour filtrer des EventIDs ou des plages, telles que 4609, 4616, 6400-6405.
Pour plus d'informations sur le filtrage, voir WinCollect Event Filtering (http://www.ibm.com/support/docview.wss?uid=swg21672656). |
| Sécurité | Cochez cette case pour permettre à WinCollect de transférer les journaux de sécurité à QRadar. |
| Journal de sécurité-Type de filtre | Pour ignorer l'ID d'événement spécifique collecté dans le journal des événements Windows, sélectionnez Filtre d'exclusion. Pour inclure un ID d'événement spécifique collecté dans le journal des événements Windows, sélectionnez Filtre d'inclusion. L'option NSA Filter remplit la zone Security Log Filter avec la liste des ID d'événement recommandés par la National Security Agency. La valeur par défaut est Pas de filtrage. Remarque: Si vous sélectionnez un type de filtre dans la liste, une nouvelle zone Filtre de journal de sécurité s'affiche. Vous devez indiquer les ID d'événement que vous souhaitez inclure ou exclure.
|
| system | Cochez cette case pour permettre à WinCollect de transférer les journaux système à QRadar. |
| Journal système-Type de filtre | Pour ignorer l'ID d'événement spécifique collecté dans le journal des événements Windows, sélectionnez Filtre d'exclusion. Pour inclure un ID d'événement spécifique collecté dans le journal des événements Windows, sélectionnez Filtre d'inclusion. L'option NSA Filter remplit la zone System Log Filter avec la liste des ID d'événement recommandés par la National Security Agency. La valeur par défaut est Pas de filtrage. Remarque: Si vous sélectionnez un type de filtre dans la liste, une nouvelle zone Filtre du journal système s'affiche. Vous devez indiquer les ID d'événement que vous souhaitez inclure ou exclure.
|
| Application | Cochez la case pour activer WinCollect afin de transférer les journaux d'application à QRadar. |
| Journal d'application-Type de filtre | Pour ignorer l'ID d'événement spécifique collecté dans le journal des événements Windows, sélectionnez Filtre d'exclusion. Pour inclure un ID d'événement spécifique collecté dans le journal des événements Windows, sélectionnez Filtre d'inclusion. L'option NSA Filter remplit la zone Application Log Filter avec la liste des ID d'événement recommandés par la National Security Agency. La valeur par défaut est Pas de filtrage. Remarque: Si vous sélectionnez un type de filtre dans la liste, une nouvelle zone Filtre de journal d'application s'affiche. Vous devez indiquer les ID d'événement que vous souhaitez inclure ou exclure.
|
| Serveur DNS | Cochez cette case pour activer WinCollect afin d'acheminer les journaux du serveur DNS vers QRadar. |
| Serveur DNS-Type de filtre de journal | Pour ignorer l'ID d'événement spécifique collecté dans le journal des événements Windows, sélectionnez Filtre d'exclusion. Pour inclure un ID d'événement spécifique collecté dans le journal des événements Windows, sélectionnez Filtre d'inclusion. L'option NSA Filter remplit la zone DNS Server Log Filter avec une liste d'ID d'événement recommandés par la National Security Agency. La valeur par défaut est Pas de filtrage. Remarque: Si vous sélectionnez un type de filtre dans la liste, une nouvelle zone DNS Server Log Filter s'affiche. Vous devez indiquer les ID d'événement que vous souhaitez inclure ou exclure.
|
| Service de réplication de fichiers | Cochez la case pour activer WinCollect afin de transférer les journaux du service de réplication des fichiers à QRadar. |
| Service de réplication de fichiers-Type de filtre de journal | Pour ignorer l'ID d'événement spécifique collecté dans le journal des événements Windows, sélectionnez Filtre d'exclusion. Pour inclure un ID d'événement spécifique collecté dans le journal des événements Windows, sélectionnez Filtre d'inclusion. Remarque: Si vous sélectionnez un type de filtre dans la liste, une nouvelle zone File Replication Service Log Filter s'affiche. Vous devez indiquer les ID d'événement que vous souhaitez inclure ou exclure.
|
| Directory Service | Cochez la case pour activer WinCollect afin de transférer les journaux du service d'annuaire à QRadar. |
| Service d'annuaire-Type de filtre de journal | Pour ignorer l'ID d'événement spécifique collecté dans le journal des événements Windows, sélectionnez le filtre d'exclusion. Pour inclure un ID d'événement spécifique collecté dans le journal des événements Windows, sélectionnez le filtre d'inclusion. Remarque: Si vous sélectionnez un type de filtre dans la liste, une nouvelle zone Directory Service Log Filter s'affiche. Vous devez indiquer les ID d'événement que vous souhaitez inclure ou exclure.
|
| Evénements réacheminés | Permet à QRadar de collecter des événements qui sont transmis à partir de sources d'événements Windows distantes qui utilisent des abonnements. Les événements de réacheminement qui utilisent des abonnements à des événements sont automatiquement reconnus par l'agent WinCollect et transmis comme s'il s'agit d'une source d'événement syslog. Lorsque vous configurez la transmission d'événements à partir de votre système Windows, activez la prévisualisation des événements. Important: WinCollect prend en charge l'extraction des journaux uniquement à partir du canal Evénements transmis. L'écriture d'événements à partir d'un abonnement sur un autre canal n'est pas prise en charge.
|
| Type de filtre Evénements réacheminés | Pour ignorer l'ID d'événement spécifique collecté dans le journal des événements Windows, sélectionnez Filtre d'exclusion. Pour inclure un ID d'événement spécifique collecté dans le journal des événements Windows, sélectionnez Filtre d'inclusion. L'option NSA Filter remplit la zone Forwarded Events filter avec tous les canaux et leurs filtres respectifs, comme recommandé par la National Security Agency. La valeur par défaut est Pas de filtrage. Remarque: Si vous sélectionnez un type de filtre dans la liste, une nouvelle zone Filtre d'événements transmis s'affiche. Vous devez indiquer les ID d'événement que vous souhaitez inclure ou exclure.
Le filtre Evénements réacheminés vous demande d'identifier la source ou le canal, avec les ID événement que vous souhaitez filtrer entre parenthèses. Utilisez des points-virgules comme délimiteurs. Par exemple :
Dans cet exemple, les ID d'événement 200-256, 4097 et 34 sont filtrés pour le canal Application. L'ID événement 1 est filtré pour la sécurité. Les ID événement 1 et 13 sont filtrés pour la source appelée Symantec. |
| Types d'événement | Au moins un type d'événement doit être sélectionné. Si vous devez collecter des types d'événement spécifiques, suivez les instructions de création d'une expression XPath personnalisée avec ces types d'événement spécifiques. Pour plus d'informations, voir Création d'une vue personnalisée. |
| Activer les recherches Active Directory | Si l'agent WinCollect se trouve dans le même domaine que le contrôleur de domaine responsable de la recherche Active Directory , vous pouvez cocher cette case. Si vous le faites, laissez le domaine de substitution et les paramètres DNS vides. Important: Vous devez entrer des valeurs pour les paramètres Recherche de nom de contrôleur de domaine et Recherche de nom de domaine DNS .
|
| Remplacement du nom de contrôleur de domaine | Obligatoire lorsque le contrôleur de domaine responsable de la recherche Active Directory se trouve en dehors du domaine de l'agent WinCollect . Adresse IP ou nom d'hôte du contrôleur de domaine responsable de la recherche Active Directory . |
| Requête XPath | Expressions XML structurées que vous utilisez pour extraire des événements personnalisés des journaux d'événements Windows. Si vous spécifiez une requête XPath pour filtrer des événements, les cases à cocher que vous avez sélectionnées dans Type de journal standard ou Type d'événement sont collectées avec la requête XPath. Pour collecter des informations à l'aide d'une requête XPath, vous pouvez être amené à activer Remote Event Log Management sous Windows 2008. |
| Destination interne cible | Utilisez tous les hôtes gérés avec un composant de processeur d'événement comme destination interne. |
| Destination externe cible | Réachemine vos événements vers une ou plusieurs destinations externes que vous avez configurées dans votre liste de destinations. |