Configuration de WinCollect 10 pour collecter des événements de sécurité Microsoft

Si vous utilisez l'option Installation de WinCollect 10 à l'aide du programme d'installation avancé pour installer votre agent, vous pouvez exécuter un script de mise à jour pour configurer l'agent.

Procédure

  1. Téléchargez ou copiez le fichier wincollect-10.0.x.x64.exe sur votre ordinateur.
  2. Copiez le code de script de mise à jour qui s'affiche dans cette rubrique et collez-le dans un éditeur de texte.
  3. Remplacez la valeur du paramètre Address ("YourStatusServerIP") par l'adresse IP d'un dispositif dans votre déploiement QRadar .
  4. Remplacez le paramètre Destination Address ("YourQRadarApplianceIP") par l'adresse IP d'un dispositif dans votre déploiement QRadar .
    Remarque: Si vous utilisez un dispositif tout-en-un, Destination Address peut être la même adresse IP que le paramètre Address .
  5. Sauvegardez le fichier sous update_localmsevents.xml.
  6. Exécutez le programme d'installation d' wincollect-10.0.x.x64.exe en tant qu'administrateur.
  7. Dans la fenêtre Bienvenue dans l'assistant de configuration WinCollect 10 , cliquez sur Suivant et acceptez les dispositions du contrat de licence.
  8. Entrez vos informations sur la société, puis cliquez sur Suivant.
  9. Dans la fenêtre Configuration personnalisée , indiquez un autre chemin d'installation et choisissez les composants supplémentaires que vous devez installer.
  10. Cliquez sur Suivant.
  11. Dans la fenêtre Options de configuration , sélectionnez Spécifier un fichier script de configuration à exécuter immédiatement après l'installation de l'agent.
  12. Cliquez sur Parcourir pour localiser votre fichier update_localmsevents.xml et cliquez sur Suivant.
    Astuce: La fenêtre Prêt à installer affiche la commande que vous pouvez utiliser pour appliquer la même configuration sur un autre agent.
  13. Cliquez sur Installer pour terminer l'installation.
  14. Si vous êtes invité à autoriser l'installation de l'application à partir d'un éditeur inconnu, cliquez sur Oui.
  15. Sur la page Exécution de l'assistant de configuration WinCollect 10 , cliquez sur Terminer.
    Copiez le code suivant et enregistrez le fichier en tant que update_localmsevents.xml :
    <?xml version="1.0" encoding="UTF-8"?>
    <WinCollectScript version="10.0.1" >
    <Update objPath="AgentCore/StatusServer" >
    <Parameter name="Address" value="YourStatusServer" />
    <Parameter name="Enabled" value="true" />
    </Update>
    <Update objPath="Destinations" >
    <Destination Name="QRadar" Address="YourDestinationServer" Enabled="true" />
    </Update>
    <Update objPath="ROOT" >
    <LocalSources Name="Local" Type="MSEVEN6" Enabled="true">
    <Source Channel="Application" />
    <Source Channel="System" />
    <Source Channel="Security" />
    <Target Destination="QRadar" />
    </LocalSources>
    </Update>
    </WinCollectScript>