유스 케이스: 대규모 엔드포인트 배치

고객은 해당 애플리케이션, 웹, 메일 서버에서 특정 로그와 함께 회사의 모든 엔드포인트에서 Windows 보안 이벤트 로그 및 Sysmon 이벤트 로그를 수집해야 합니다.

아키텍처

디바이스 수
  • 15,000개 엔드포인트(워크스테이션 및 랩탑)
  • 50개 서버(도메인 컨트롤러, 웹, 메일, 데이터베이스)
QRadar 배치
1개 콘솔, 10개 이벤트 콜렉터

옵션 1 - Windows 이벤트 전달 - 여러 이벤트 콜렉터

제안된 솔루션
Windows Event Forwarding 전체 전개. WEF 전체 배치
장점
  • 디바이스는 작동 및 작동 중지할 수 있으며, GPO 업데이트를 수신한 후 WEF 콜렉터로 이벤트 전송을 시작합니다.
  • 최소 WinCollect 에이전트를 관리합니다.
  • 이벤트는 WEF 등록에서 필터링하여, QRadar로 데이터를 전송하기 전에 이벤트 로그 소음을 많이 줄일 수 있습니다.
단점
  • IT 그룹은 EPS 임계값을 초과하지 않도록 WEF 서버를 모니터해야 합니다.

  • GPO는 IT 그룹에서 구성 및 유지보수해야 합니다.

    • 이벤트 ID의 추가/제거는 등록에서 처리합니다.

옵션 2 - WEF 및 관리 WinCollect의 혼합

제안된 솔루션
Windows Event Forwarding 관리 배치. 관리 WEF 배치
장점
  • POS 디바이스는 작동 및 작동 중지할 수 있으며, GPO 업데이트를 수신하면 WEF 콜렉터로 이벤트 전송을 시작합니다. GPO를 구성하면 매장 POS 디바이스를 관리하지 않아도 됩니다.
  • 최소 WinCollect 에이전트를 관리합니다.
  • 이벤트는 WEF 등록에서 필터링하여, QRadar로 데이터를 전송하기 전에 이벤트 로그 소음을 많이 줄일 수 있습니다.
  • EPS가 많은 서버는 WinCollect 에이전트가 처리하며 WEF 콜렉터에서 로드를 줄입니다.
  • 구성 및 코드 업데이트는 QRadar Console에서 배치할 수 있습니다.
단점
  • GPO는 IT 그룹에 의해 구성 및 유지보수되어야 합니다(엔드포인트의 경우 최소여야 함).

    • 이벤트 ID의 추가/제거는 등록에서 처리합니다.

옵션 3 -독립형 배치

제안된 솔루션
독립형 배치. 독립형 배치
장점
  • 에이전트 설치는 Big Fix 또는 Microsoft SCCM 도구로 제어할 수 있습니다.
  • EPS 비율은 각 엔드포인트에서 로컬 수집과는 무관해야 합니다.
  • 업그레이드 문제는 에이전트를 다시 설치하여 해결할 수 있습니다.
단점
  • 설치를 관리하려면 Big Fix/SCCM 그룹에 의존해야 합니다.
  • WinCollect 구성에 대한 변경사항은 일반적으로 느립니다.
  • 문제를 해결하기 위해 엔드포인트에서 로그를 수집하는 데 시간이 걸릴 수 있습니다.
  • WinCollect 에이전트를 새 버전으로 업데이트하려면 새 테스트와 기본 이미지 업데이트가 필요합니다.
  • QRadar에서 에이전트는 제어하지 않습니다.

옵션 4 - 원격 폴링 배치

에이전트당 최대 500번의 원격 폴링 = 30개의 에이전트가 15,000개의 엔드포인트를 수집하기 위해 각각 500개의 엔드포인트를 수집합니다.

최대값에 도달하지 않도록 네트워크의 강도 및 안전성에 따라 에이전트당 500번의 원격 폴링으로 시작합니다. 에이전트가 원격 폴링된 각 서버에서 빠른 응답 시간을 보이는 경우 서버당 추가 엔드포인트를 원격 폴링할 수 있습니다. 원격 폴링 배치에서도 높은 가치의 서버에서 로컬 수집을 실행합니다.
  • QRadar 관리
  • 15,000개 엔드포인트를 원격 폴링하는 30개 에이전트
  • 50개 에이전트 로컬 수집
제안된 솔루션
원격 폴 배치. 원격 폴링 배치
장점
  • 관리하는 에이전트 수가 적습니다.
  • 엔드포인트는 QRadar 대량 관리를 사용하여 추가/제거할 수 있습니다.
단점
  • 서버가 꺼져 있거나 응답이 없으면 에이전트는 계속 폴링합니다.
  • 에이전트 서버에서 접속할 수 있도록 올바른 권한 및 방화벽 룰을 적용해야 합니다.