Windows 로그 소스 매개변수

WinCollect 에이전트 또는 WinCollect 플러그인에 대한 로그 소스를 구성할 때 공통 매개변수가 사용됩니다. 각 WinCollect 플러그인에는 고유한 구성 옵션 세트도 있습니다.

표 1. 공통 WinCollect 로그 소스 매개변수
매개변수 설명
로그 소스 ID

Windows 기반 이벤트를 수집할 원격 Windows 운영 체제의 IP 주소 또는 호스트 이름입니다. 로그 소스 ID는 로그 소스 유형에 대해 고유해야 합니다.

원격 소스에서 이벤트를 폴링하는 데 사용됩니다.

로컬 시스템

로그 소스에 대한 원격 이벤트 수집을 사용 안함으로 설정합니다.

로그 소스는 로컬 시스템 신임 정보를 사용하여 이벤트를 수집하고 QRadar®에 전달합니다.

주: 완전한 도메인 이름 (FQDN) 로그 소스 ID를 사용 중이고 에이전트가 도메인 컨트롤러에 설치된 경우 이 상자를 지워야 합니다.
도메인

선택사항

Windows 기반 로그 소스를 포함하는 도메인입니다.

다음 예제는 정확한 구문을 사용합니다. LAB1, server1.mydomain.com 다음 구문은 올바르지 않습니다. \\mydomain.com

이벤트 비율 튜닝 프로파일 기본 폴링 간격 3,000밀리초의 경우 얻을 수 있는 대략의 초당 이벤트(EPS) 비율은 다음과 같습니다.
  • 기본값(엔드포인트): 33-50 EPS

  • 일반 서버: 166-250 EPS

  • 높은 이벤트 비율 서버: 416-625 EPS

폴링 간격이 1,000밀리초인 경우 대략의 EPS 비율은 다음과 같습니다.

  • 기본값(엔드포인트): 100-150 EPS

  • 일반 서버: 500-750 EPS

  • 높은 이벤트 비율 서버: 1,250-1,875 EPS

WinCollect 튜닝에 대한 자세한 정보는 IBM® 지원http://www.ibm.com/support/docview.wss?uid=swg21672193 을 참조하십시오.

폴링 간격(ms) WinCollect 가 새 이벤트를 폴링하는 시간 간격 (밀리초) 입니다.
애플리케이션 또는 서비스 로그 유형

선택사항.

XPath 조회에 사용됩니다.

Windows 애플리케이션 로그의 일부로 이벤트를 작성하는 제품에 대한 특수화된 XPath 조회를 제공합니다. 따라서 다른 제품의 로그 소스로 분류되는 이벤트에서 Windows 이벤트를 분리할 수 있습니다.

이벤트 로그 폴링 프로토콜 QRadar 가 Windows 디바이스와 통신하는 데 사용하는 프로토콜입니다. 기본값은 MSEVEN6입니다.
로그 필터 유형

Windows 이벤트 로그의 특정 이벤트를 무시하도록 WinCollect 에이전트를 구성합니다.

또한 WinCollect 에이전트가 ID 코드 또는 로그 소스별로 글로벌하게 이벤트를 무시하도록 구성할 수도 있습니다.

이벤트의 제외 필터는 보안, 시스템, 애플리케이션, DNS 서버, File Replication Service 및 디렉토리 서비스와 같은 로그 소스 유형에 사용할 수 있습니다.

글로벌 제외에서는 이벤트 페이로드의 EventIDCode 필드를 사용합니다. 제외되는 값을 판별하기 위해 소스 및 ID 제외는 Windows 이벤트 페이로드의 Source= 필드 및 EventIDCode= 필드를 사용합니다. 소스가 여러 개인 경우 세미콜론을 사용하여 구분하십시오.

예제: 제외 필터는 쉼표 및 하이픈을 사용하여 단일 EventIDs 또는 범위 (예: 4609, 4616, 6400-6405) 를 필터링할 수 있습니다.

필터링에 대한 자세한 정보는 WinCollect 이벤트 필터링 (http://www.ibm.com/support/docview.wss?uid=swg21672656) 을 참조하십시오.

보안 WinCollectQRadar에 보안 로그를 전달할 수 있도록 하려면 선택란을 선택하십시오.
보안 로그 필터 유형

Windows 이벤트 로그에서 수집한 특정 이벤트 ID를 무시하려면, 제외 필터를 선택하십시오.

Windows 이벤트 로그에서 수집한 특정 이벤트 ID를 포함하려면, 포함 필터를 선택하십시오.

NSA 필터 옵션은 보안 로그 필터 필드에 National Security Agency에서 권장하는 이벤트 ID 목록을 채웁니다.

기본값은 필터링하지 않음입니다.

주: 목록에서 필터 유형을 선택하면 새 필드 보안 로그 필터 가 표시됩니다. 포함하거나 제외할 이벤트 ID를 제공해야 합니다.
시스템 WinCollect 를 사용하여 시스템 로그를 QRadar로 전달하려면 선택란을 선택하십시오.
시스템 로그 필터 유형

Windows 이벤트 로그에서 수집한 특정 이벤트 ID를 무시하려면, 제외 필터를 선택하십시오.

Windows 이벤트 로그에서 수집한 특정 이벤트 ID를 포함하려면, 포함 필터를 선택하십시오.

NSA 필터 옵션은 시스템 로그 필터 필드에 National Security Agency에서 권장하는 이벤트 ID 목록을 채웁니다.

기본값은 필터링하지 않음입니다.

주: 목록에서 필터 유형을 선택하면 새 필드 시스템 로그 필터 가 표시됩니다. 포함하거나 제외할 이벤트 ID를 제공해야 합니다.
애플리케이션 WinCollect 가 애플리케이션 로그를 QRadar로 전달할 수 있도록 하려면 선택란을 선택하십시오.
애플리케이션 로그 필터 유형

Windows 이벤트 로그에서 수집한 특정 이벤트 ID를 무시하려면, 제외 필터를 선택하십시오.

Windows 이벤트 로그에서 수집한 특정 이벤트 ID를 포함하려면, 포함 필터를 선택하십시오.

NSA 필터 옵션은 애플리케이션 로그 필터 필드에 National Security Agency에서 권장하는 이벤트 ID 목록을 채웁니다.

기본값은 필터링하지 않음입니다.

주: 목록에서 필터 유형을 선택하면 새 필드 애플리케이션 로그 필터 가 표시됩니다. 포함하거나 제외할 이벤트 ID를 제공해야 합니다.
DNS 서버 WinCollect 가 DNS 서버 로그를 QRadar로 전달할 수 있도록 선택란을 선택하십시오.
DNS 서버 로그 필터 유형

Windows 이벤트 로그에서 수집한 특정 이벤트 ID를 무시하려면, 제외 필터를 선택하십시오.

Windows 이벤트 로그에서 수집한 특정 이벤트 ID를 포함하려면, 포함 필터를 선택하십시오.

NSA 필터DNS 서버 로그 필터 필드에 National Security Agency에서 권장하는 이벤트 ID 목록을 채웁니다.

기본값은 필터링하지 않음입니다.

주: 목록에서 필터 유형을 선택하면 새 필드 DNS 서버 로그 필터 가 표시됩니다. 포함하거나 제외할 이벤트 ID를 제공해야 합니다.
File Replication Service WinCollect 가 File Replication Service 로그를 QRadar로 전달할 수 있도록 하는 선택란을 선택하십시오.
File Replication Service 로그 필터 유형

Windows 이벤트 로그에서 수집한 특정 이벤트 ID를 무시하려면, 제외 필터를 선택하십시오.

Windows 이벤트 로그에서 수집한 특정 이벤트 ID를 포함하려면, 포함 필터를 선택하십시오.

주: 목록에서 필터 유형을 선택하면 새 필드 파일 복제 서비스 로그 필터 가 표시됩니다. 포함하거나 제외할 이벤트 ID를 제공해야 합니다.
디렉토리 서비스 WinCollect 가 디렉토리 서비스 로그를 QRadar로 전달할 수 있도록 하려면 선택란을 선택하십시오.
디렉토리 서비스 로그 필터 유형

Windows 이벤트 로그에서 수집한 특정 이벤트 ID를 무시하려면, 제외 필터를 선택하십시오.

Windows 이벤트 로그에서 수집한 특정 이벤트 ID를 포함하려면, 포함 필터를 선택하십시오.

주: 목록에서 필터 유형을 선택하면 새 필드 디렉토리 서비스 로그 필터 가 표시됩니다. 포함하거나 제외할 이벤트 ID를 제공해야 합니다.
전달된 이벤트

QRadar 가 등록을 사용하는 원격 Windows 이벤트 소스에서 전달되는 이벤트를 수집할 수 있도록 합니다.

이벤트 등록을 사용하는 전달 이벤트는 WinCollect 에이전트에 의해 자동으로 감지되고 syslog 이벤트 소스인 것처럼 전달됩니다.

Windows 시스템에서 이벤트 전달을 구성할 때 이벤트 사전 렌더링을 사용으로 설정하십시오.

중요: WinCollect 는 전달된 이벤트 채널에서만 로그 가져오기를 지원합니다. 등록의 이벤트를 다른 채널에 기록하는 기능은 지원되지 않습니다.
전달된 이벤트 필터 유형

Windows 이벤트 로그에서 수집한 특정 이벤트 ID를 무시하려면, 제외 필터를 선택하십시오.

Windows 이벤트 로그에서 수집한 특정 이벤트 ID를 포함하려면, 포함 필터를 선택하십시오.

NSA 필터 옵션은 전달되는 이벤트 필터 필드에 National Security Agency에서 권장하는 모든 채널 및 해당되는 각각의 필터를 채웁니다.

기본값은 필터링하지 않음입니다.

참고: 목록에서 필터 유형을 선택하면 새 필드 전달된 이벤트 필터 가 표시됩니다. 포함하거나 제외할 이벤트 ID를 제공해야 합니다.
전달된 이벤트 필터에서는 괄호 안에 필터링할 이벤트 ID를 사용하여 소스 또는 채널을 식별해야 합니다. 구분 기호로 세미콜론을 사용하십시오. 예를 들어,
Application(200-256,4097,34);Security(1);Symantec(1,13)
이 예에서, 이벤트 ID(200-256, 4097 및 34)는 채널 애플리케이션에 대해 필터링됩니다. 이벤트 ID 1은 보안을 위해 필터링됩니다. 이벤트 ID 1 및 13은 Symantec 이라는 소스에 대해 필터링됩니다.
이벤트 유형

최소한 하나의 이벤트 유형을 선택해야 합니다.

특정 이벤트 유형을 수집해야 하는 경우에는 해당 특정 이벤트 유형을 사용하여 사용자 정의 XPath 작성에 대한 지시사항을 따르십시오. 자세한 정보는 사용자 정의 보기 작성을 참조하십시오.

Active Directory 검색 사용

WinCollect 에이전트가 Active Directory 검색을 담당하는 도메인 컨트롤러와 동일한 도메인에 있는 경우, 이 선택란을 선택할 수 있습니다. 그렇게 하는 경우, 대체 도메인 및 DNS 매개변수를 공백으로 두십시오.

중요: 도메인 컨트롤러 이름 검색DNS 도메인 이름 검색 매개변수의 값을 입력해야 합니다.
도메인 컨트롤러 이름 대체

Active Directory 검색을 담당하는 도메인 컨트롤러가 WinCollect 에이전트의 도메인 외부에 있는 경우에 필요합니다.

Active Directory 검색을 담당하는 도메인 컨트롤러의 IP 주소 또는 호스트 이름입니다.

XPath 조회

Windows 이벤트 로그에서 사용자 정의된 이벤트를 검색하는 데 사용하는 구조화된 XML 표현식입니다.

이벤트를 필터링하기 위해 XPath 쿼리를 지정하면, 표준 로그 유형 또는 이벤트 유형에서 선택한 선택란이 XPath 쿼리와 함께 수집됩니다.

XPath 조회를 사용하여 정보를 수집하려면 Windows 2008에서 원격 이벤트 로그 관리 를 사용으로 설정해야 합니다.

대상 내부 목적지

내부 목적지로서 이벤트 프로세서 구성 요소가 있는 관리 호스트를 사용하십시오.

대상 외부 목적지

목적지 목록에 구성된 하나 이상의 외부 목적지로 이벤트를 전달합니다.