WinCollect 배치 계획
Windows IT 그룹 및 QRadar® 그룹과 함께 작업하여 WinCollect 배치를 계획하기 위한 다음 질문에 응답하십시오.
- 어떤 Windows 엔드포인트에서 데이터를 수집해야 합니까?
- 이러한 엔드포인트는 어디에 있습니까?
- 어떤 데이터를 수집해야 합니까?
- 내 EPS가 얼마나 증가합니까?
- 관리 구성을 설치합니까 아니면 독립형 구성을 설치합니까?
- 이벤트를 수집하는 방법은 무엇입니까?
데이터를 수집해야 하는 Windows 엔드포인트는 무엇입니까?
- Windows 운영 체제의 개념
- 서버가 “가격이 높은” 서버입니까? 가격이 높은 서버는 일반적으로 높은 초당 이벤트(EPS)를 생성하며 중요도가 더 높습니다(예: 도메인 컨트롤러 또는 웹 서버).
- 이 엔드포인트에 WinCollect 에이전트를 설치할 수 있습니까?
- 이 엔드포인트의 구성을 추가로 변경해야 합니까?
- POS(Point of Sale) 디바이스는 일반적으로 EPS가 낮고 업데이트가 거의 필요하지 않습니다.
- 도메인 컨트롤러의 경우 구성을 자주 변경해야 할 수도 있습니다(예: 수집되는 이벤트 ID를 구성하기 위해 이벤트 필터 수정).
이러한 엔드포인트는 어디에 있습니까?
- 엔드포인트가 모두 동일한 지역에 있습니까 아니면 여러 지역에 분산되어 있습니까?
- 엔드포인트가 동일한 도메인, 하위 도메인에 있습니까 아니면 네트워크를 벗어나 있습니까?
- 어떤 항목에 대한 가시성이 있습니까?
- 엔드포인트에 어떤 콘솔, 이벤트 콜렉터 또는 이벤트 프로세서에 대한 가시성이 있습니까?
어떤 데이터를 수집해야 합니까?
- 어떤 이벤트 로그를 수집해야 합니까? 표준 Windows 로그 (애플리케이션, 시스템, 보안) 와 별도로 Powershell 또는 Sysmon과 같은 애플리케이션 및 서비스 로그의 데이터가 필요합니까? 애플리케이션 및 서비스 로그는 WinCollect 에이전트에 XPath를 제공하여 수집됩니다.
- XPath 조회는 Windows 이벤트 로그에서 사용자 정의된 이벤트를 검색하는 데 사용하는 구조화된 XML 표현식입니다.
- 이벤트 로그는 물론 다음과 같이 수집할 로그를 식별할 수 있습니다.
- IIS
- IAS
- ISA
- DHCP
- DNS 디버그
- Exchange
- NetApp
- Juniper SBR
- File Forwarder(일반 로그 파일 전달자)
팁: 이러한 로그는 로컬 에이전트 또는 원격 에이전트에서 수집할 수 있습니다.
내 EPS가 얼마나 증가합니까?
- 내 엔드포인트에서 생성할 EPS가 얼마나 됩니까?
- 이 EPS를 처리하기 위해 이벤트 프로세서 또는 콜렉터가 몇 개나 필요합니까?
- 몇 개의 초당 이벤트 수(EPS)에 대한 라이센스가 부여됩니까?
- 이벤트 프로세서 및 콜렉터에서 EPS를 얼마나 처리할 수 있습니까?
- 내 엔드포인트에서 생성되는 평균 및 피크 EPS가 얼마입니까?
- 엔드포인트에 대한 피크 EPS를 추정하는 것은 매우 중요합니다. 이벤트 콜렉터에서 40,000 EPS를 처리할 수 있지만 직원들이 오전 8시에 로그인할 때 이 EPS가 80,000으로 급증합니까? 이 경우 기간은 얼마입니까? QRadar 어플라이언스가 이러한 스파이크를 처리할 수 있습니까? 또는 하나 이상의 이벤트 콜렉터에 로드를 분산시켜야 합니까?
- 서버(도메인 컨트롤러)와 통신하는 엔드포인트의 수
- 구성된 감사 로깅 레벨
- 설치되어 이벤트를 생성하는 애플리케이션의 수
| 엔드포인트 유형 | 평균 EPS | 피크 EPS |
|---|---|---|
| 직원 엔드포인트 데스크탑 및 랩탑 | 0.005 | 0.05 |
| Windows 도메인 서버 | 5 - 10 | 350 |
| 웹 서버(IIS, Apache) | 5 - 10 | 350 |
| Windows DNS 서버 | 0.5 | 5 |
| 데이터베이스 서버 | 0.5 | 10 |
관리 구성을 설치합니까 아니면 독립형 구성을 설치합니까?
QRadar에서 관리하는 환경에 WinCollect 에이전트를 독립형 에이전트 또는 둘의 조합으로 설치할 수 있습니다.
관리형
WinCollect 에이전트는 QRadar에 의해 관리됩니다. 코드 업데이트 및 구성 변경사항은 QRadar 콘솔에서 Windows 엔드포인트에 설치된 에이전트에 제공됩니다. 이 옵션을 사용하려면 Windows 엔드포인트와 QRadar간에 포트 8413을 통한 TCP 통신이 필요합니다. 고객은 QRadar 콘솔에서 로그 소스를 추가하여 에이전트가 수집할 데이터를 관리합니다.
또한 에이전트는 QRadar에 syslog 데이터를 전송하기 위해 포트 514 UDP 또는 TCP에 대한 액세스가 필요합니다. 관리 제한사항을 초과하지 않는 소규모 배치에서 고객은 일반적으로 WinCollect 코드 및 구성 변경사항의 제어를 유지하기 위해 관리 설치를 선택합니다.
- 현재 QRadar 관리 제한사항
- 200개의 엔드포인트 - 콘솔
- 500개의 엔드포인트 - 이벤트 프로세서/콜렉터 1
- 500개의 엔드포인트 - 이벤트 프로세서/콜렉터 2
독립형
독립형 설치에서 WinCollect 에이전트는 QRadar에서 관리되지 않습니다. 에이전트가 QRadar 와 갖는 유일한 통신은 포트 514에서 TCP/UDP를 사용하는 것입니다. 이 에이전트를 업그레이드하려면 에이전트를 다시 설치하거나 패치 설치 프로그램을 사용하여 코드를 업데이트하십시오. 현재 패치 설치 프로그램은 코드 업데이트 및 WinCollect 구성 콘솔을 포함하는 IBM 에서 제공하는 별도의 설치입니다.
구성을 변경하려면 WinCollect 구성 콘솔 GUI 도구를 설치하거나 에이전트의 구성을 직접 변경해야 합니다. 대규모 배치의 경우 고객은 일반적으로 독립형 설치를 선택합니다. 그러면 BigFix 또는 Microsoft System Center Configuration Manager를 사용하여 설치 및 구성을 제어할 수 있습니다.
파일 디렉토리를 편집하지 않고 Agent-Config.xml을 변경할 수 있도록 템플리트를 사용하여 구성을 변경할 수 있습니다. 자세한 정보는 https://www.ibm.com/community/qradar/2019/03/14/wincollect-7-2-8-stand-alone-change-configuration-with-templates/의 내용을 참조하십시오.
이벤트를 수집하는 방법은 무엇입니까?
로컬 수집
지원되는 최대 EPS: 5,000 EPS
WinCollect 에이전트는 관리 또는 독립형 구성의 엔드포인트에 설치되며 로컬 엔드포인트에서 Windows 이벤트 로그를 수집합니다. 도메인 컨트롤러와 같이 리소스가 사용 중이거나 제한된 Windows 호스트에서 이 수집 방법을 사용할 수 있습니다. 일반적으로 도메인 컨트롤러에서는 멤버 서버보다 더 많은 초당 이벤트 수(EPS) 비율을 보입니다.
원격 수집
지원되는 최대 EPS: 500개의 원격 엔드포인트에서 총 2,500개의 이벤트
| 포트 | 프로토콜 | 사용법 |
|---|---|---|
| 135 | TCP | Microsoft Endpoint Mapper |
| 137 | UDP | NetBIOS 이름 서비스 |
| 138 | UDP | NetBIOS 데이터그램 서비스 |
| 139 | TCP | NetBIOS 세션 서비스 |
| 445 | TCP | Windows 공유를 사용하는 파일 전송을 위한 Microsoft Directory Services |
| 49152-65535 | TCP | TCP/IP의 기본 동적 포트 범위 팁: 일부 Windows 서버에는 TCP에 대해 설정된 다른 기본 동적 범위가 있을 수 있습니다. 서버에서 기본 범위를 확인하려면 다음 명령을 사용하십시오.
|
- 원격 이벤트 로그 관리(RPC)
- 원격 이벤트 로그 관리(RPC-EPMAP)
- 원격 폴링 시 튜닝 고려사항
- 원격 폴링을 위한 프로파일 튜닝에 대한 정보는 로그 소스 이벤트 비율 및 튜닝 프로파일을 참조하십시오.
Windows 이벤트 전달(WEF)
- 이벤트를 WEC 서버에서 당겨받거나(pull) 밀어넣을(push) 수 있음
- GPO를 통해 구성할 수 있음
- Windows 원격 관리 (Kerberos) 를 사용하여 중간에 있는 사람을 방지합니다.
- 특정 이벤트 로그 및 이벤트 ID를 대상으로 지정하도록 권장함(Xpath 사용)
- WinCollect에서 폴링할 수 있는 하나의 중앙 이벤트 로그 파일(EVTX 파일)로 이벤트가 수집됨