Configuration de WinCollect 10 pour collecter des événements de sécurité Microsoft
Si vous utilisez l'option Installation de WinCollect 10 à l'aide du programme d'installation avancé pour installer votre agent, vous pouvez exécuter un script de mise à jour pour configurer l'agent.
Procédure
- Téléchargez ou copiez le fichier wincollect-10.0.x.x64.exe sur votre ordinateur.
- Copiez le code de script de mise à jour qui s'affiche dans cette rubrique et collez-le dans un éditeur de texte.
- Remplacez la valeur du paramètre
Address("YourStatusServerIP") par l'adresse IP d'un dispositif dans votre déploiement QRadar . - Remplacez le paramètre
Destination Address("YourQRadarApplianceIP") par l'adresse IP d'un dispositif dans votre déploiement QRadar .Remarque: Si vous utilisez un dispositif tout-en-un,Destination Addresspeut être la même adresse IP que le paramètreAddress. - Sauvegardez le fichier sous update_localmsevents.xml.
- Exécutez le programme d'installation d' wincollect-10.0.x.x64.exe en tant qu'administrateur.
- Dans la fenêtre Bienvenue dans l'assistant de configuration WinCollect 10 , cliquez sur Suivant et acceptez les dispositions du contrat de licence.
- Entrez vos informations sur la société, puis cliquez sur Suivant.
- Dans la fenêtre Configuration personnalisée , indiquez un autre chemin d'installation et choisissez les composants supplémentaires que vous devez installer.
- Cliquez sur Suivant.
- Dans la fenêtre Options de configuration , sélectionnez Spécifier un fichier script de configuration à exécuter immédiatement après l'installation de l'agent.
- Cliquez sur Parcourir pour localiser votre fichier update_localmsevents.xml et cliquez sur Suivant.Astuce: La fenêtre Prêt à installer affiche la commande que vous pouvez utiliser pour appliquer la même configuration sur un autre agent.
- Cliquez sur Installer pour terminer l'installation.
- Si vous êtes invité à autoriser l'installation de l'application à partir d'un éditeur inconnu, cliquez sur Oui.
- Sur la page Exécution de l'assistant de configuration WinCollect 10 , cliquez sur Terminer.Copiez le code suivant et enregistrez le fichier en tant que update_localmsevents.xml :
<?xml version="1.0" encoding="UTF-8"?> <WinCollectScript version="10.0.1" > <Update objPath="AgentCore/StatusServer" > <Parameter name="Address" value="YourStatusServer" /> <Parameter name="Enabled" value="true" /> </Update> <Update objPath="Destinations" > <Destination Name="QRadar" Address="YourDestinationServer" Enabled="true" /> </Update> <Update objPath="ROOT" > <LocalSources Name="Local" Type="MSEVEN6" Enabled="true"> <Source Channel="Application" /> <Source Channel="System" /> <Source Channel="Security" /> <Target Destination="QRadar" /> </LocalSources> </Update> </WinCollectScript>