WinCollect 에이전트에 대한 Windows 이벤트 등록

단일 WinCollect 에이전트에 이벤트를 제공하기 위해 Windows 이벤트 등록을 사용하여 이벤트를 전달할 수 있습니다. 이벤트 등록이 구성되면 다수의 Windows 호스트가 관리자 신임 정보 없이 해당 이벤트를 IBM® Security QRadar® 로 전달할 수 있습니다.

전달된 이벤트

이벤트를 전송하는 원격 호스트의 이벤트 등록 구성은 수집되는 이벤트를 정의합니다. 로그 소스에 대해 선택된 이벤트 로그 선택란에 관계없이 WinCollect 는 등록 구성에 의해 전송되는 모든 이벤트를 전달합니다.

Windows 이벤트 등록 또는 전달된 이벤트는 로컬 또는 원격으로 간주되지 않지만 이벤트 리스너입니다. WinCollect 전달된 이벤트 선택란을 사용하여 WinCollect 로그 소스가 Windows 이벤트 등록을 식별할 수 있도록 하십시오. WinCollect 에이전트가 사용자 인터페이스에 단일 로그 소스만 표시하지만, 로그 소스는 잠재적으로 수백 개의 이벤트 등록에 대한 이벤트를 청취하고 처리합니다. 에이전트 목록의 한 로그 소스는 모든 이벤트 등록에 대한 항목입니다. 에이전트는 등록에서 이벤트를 인식하고 컨텐츠를 처리한 후 syslog 이벤트를 QRadar로 보냅니다.
주: 전달된 이벤트는 전달된 이벤트 선택란으로만 수집할 수 있습니다. XPATH는 사용할 수 없습니다.

전달된 이벤트는 로그 활동 탭에 Windows Auth @ <hostname> 또는 <FQDN>(으)로 표시됩니다. 반대로 로컬 또는 원격으로 수집된 이벤트는 Windows Auth @ <IP address> 또는 <hostname>으로 표시됩니다. WinCollect 가 이벤트를 처리할 때 이벤트를 WinCollect 이벤트로 식별하는 추가 syslog 헤더를 포함합니다. 전달된 이벤트가 전달 또는 리스너이기 때문에 전달된 이벤트는 WinCollect ID를 포함하지 않으며 표준 이벤트로 표시됩니다.

중요: WinCollect 는 Windows 이벤트 뷰어에 표시되는 전달된 이벤트만 수집합니다.

지원되는 소프트웨어 환경

이벤트 등록은 다음 Windows 운영 체제에 구성된 WinCollect 에이전트 및 호스트에만 적용됩니다.
  • Windows 10 (최신)
  • Windows Server 2016 (Core 포함)
  • Windows Server 2019 (Core 포함)
  • Windows Server 2022 (Core 포함)
중요: WinCollect 는 Microsoft에서 수명 종료로 지정한 Windows 버전에서 지원되지 않습니다. 소프트웨어가 연장된 지원 종료 날짜를 초과한 후에도 제품이 예상대로 작동할 수 있습니다. 그러나 IBM 은 이전 운영 체제에 대한 WinCollect 문제를 해결하기 위해 코드 또는 취약성 수정사항을 작성하지 않습니다. 예를 들어, Microsoft Windows Server 2003 R2 및 Microsoft Windows XP는 "확장 지원 종료 날짜" 이후의 운영 체제입니다. 이 공지사항에 대한 질문은 IBM QRadar Windows 이벤트 수집 (WMI/ALE/WinCollect) 포럼에서 논의할 수 있습니다. 자세한 정보는 https://support.microsoft.com/en-us/lifecycle/search (https://support.microsoft.com/en-us/lifecycle/search) 의 내용을 참조하십시오.

이벤트 등록에 대한 자세한 정보는 Microsoft 문서 또는 Microsoft 기술 웹 사이트 (http://technet.microsoft.com/en-us/library/cc749183.aspx) 를 참조하십시오.

이벤트 수집 문제점 해결

Microsoft 이벤트 등록에는 이벤트 소스가 이벤트 전송을 중지한 시기를 표시하는 경보 메커니즘이 없습니다. 두 Windows 시스템 간에 등록이 실패하면 등록이 활성으로 표시되지만 등록을 담당하는 서비스가 오류 상태에 있을 수 있습니다. WinCollect를 사용하면 원격으로 폴링된 로그 소스나 로컬 로그 소스에서 720분(12시간) 이내에 이벤트가 수신되지 않으면 시간이 초과될 수 있습니다.