WinCollect 에이전트에 대한 Windows 이벤트 등록
단일 WinCollect 에이전트에 이벤트를 제공하기 위해 Windows 이벤트 등록을 사용하여 이벤트를 전달할 수 있습니다. 이벤트 등록이 구성되면 다수의 Windows 호스트가 관리자 신임 정보 없이 해당 이벤트를 IBM® Security QRadar® 로 전달할 수 있습니다.
전달된 이벤트
이벤트를 전송하는 원격 호스트의 이벤트 등록 구성은 수집되는 이벤트를 정의합니다. 로그 소스에 대해 선택된 이벤트 로그 선택란에 관계없이 WinCollect 는 등록 구성에 의해 전송되는 모든 이벤트를 전달합니다.
전달된 이벤트는 로그 활동 탭에 Windows Auth @
<hostname> 또는 <FQDN>(으)로 표시됩니다. 반대로 로컬 또는 원격으로 수집된 이벤트는 Windows Auth @ <IP address> 또는 <hostname>으로 표시됩니다. WinCollect 가 이벤트를 처리할 때 이벤트를 WinCollect 이벤트로 식별하는 추가 syslog 헤더를 포함합니다. 전달된 이벤트가 전달 또는 리스너이기 때문에 전달된 이벤트는 WinCollect ID를 포함하지 않으며 표준 이벤트로 표시됩니다.
지원되는 소프트웨어 환경
- Windows 10 (최신)
- Windows Server 2016 (Core 포함)
- Windows Server 2019 (Core 포함)
- Windows Server 2022 (Core 포함)
이벤트 등록에 대한 자세한 정보는 Microsoft 문서 또는 Microsoft 기술 웹 사이트 (http://technet.microsoft.com/en-us/library/cc749183.aspx) 를 참조하십시오.
이벤트 수집 문제점 해결
Microsoft 이벤트 등록에는 이벤트 소스가 이벤트 전송을 중지한 시기를 표시하는 경보 메커니즘이 없습니다. 두 Windows 시스템 간에 등록이 실패하면 등록이 활성으로 표시되지만 등록을 담당하는 서비스가 오류 상태에 있을 수 있습니다. WinCollect를 사용하면 원격으로 폴링된 로그 소스나 로컬 로그 소스에서 720분(12시간) 이내에 이벤트가 수신되지 않으면 시간이 초과될 수 있습니다.