IBM EVTX Forwarder 고급 설정

다음 고급 설정을 사용하여 IBM® EVTX Forwarder 소스를 미세 조정할 수 있습니다.

매개변수 기본값 설명
지원되는 EPS로 제한 자동 튜닝을 사용할 때, 최대 튜닝 레벨은 지원되는 최대 EPS를 초과하지 않습니다.
ID 대체 호스트 이름/IP 이 소스에 대한 디바이스 ID를 대체할 수 있습니다.
파일 이름 패턴 *.evtx 이 패턴과 일치하는 파일만 고려됩니다. 이는 OS 파일 필터입니다.
에이전트 디바이스 유형 WindowsLog 페이로드 헤더의 AgentDevice 필드입니다.
튜닝 프로파일
  • 자동 튜닝
  • 낮은 이벤트 비율
  • 중간 이벤트 비율
  • 높은 이벤트 비율
  • 최대 이벤트 비율
  • 수동 튜닝
자동 튜닝
이벤트를 자동으로 폴링하고 시간 경과에 따라 자체적으로 조정하는 방법을 판별합니다.
낮은 이벤트 비율
분당 1개 미만의 이벤트, 10분마다 한 번에 100개의 이벤트를 폴링합니다.
중간 이벤트 비율
초당 10개 미만의 이벤트, 30초마다 한 번에 200개의 이벤트를 폴링합니다.
높은 이벤트 비율
초당 500개 미만의 이벤트, 3초마다 한 번에 2000개의 이벤트를 폴링합니다.
최대 이벤트 비율
초당 500개 이상의 이벤트, 한 번에 5000개의 이벤트를 지속적으로 폴링합니다.
수동 튜닝
폴링 간격, 패스당 이벤트 수 및 일괄처리 크기를 수동으로 설정합니다.
수동 튜닝
  • 폴링 간격
  폴링 사이의 시간(밀리초)입니다.
  • 패스당 이벤트 수
  각 폴링 간격에 수집할 최대 이벤트 수입니다.
  • 일괄처리당 이벤트 수
  소스에 대한 호출당 페치할 이벤트 수입니다.
이벤트 레벨
  • 위험
  • 오류
  • 경고
  • 정보
  • 상세
  • 항상
  • 위험 이벤트 포함(레벨 1)
  • 경고 이벤트 포함(레벨 3)
  • 상세 이벤트 포함(레벨 5)
  • 오류 이벤트 포함(레벨 2)
  • 정보 이벤트 포함(레벨 4)
  • 항상 로깅되는 이벤트 포함(레벨 0)
키워드
  • 실패 감사
  • 성공 감사
  • 응답 시간
  • 클래식
  • 보안 이벤트의 경우에만 키워드 0x10 0000 0000 0000 포함
  • 보안 이벤트의 경우에만 키워드 0x20 0000 0000 0000 포함
  • 키워드 0x01 0000 0000 0000 포함
  • RaiseEvent를 사용하여 발생한 이벤트의 경우 키워드 0x80 0000 0000 0000 포함
필터 사용 선택란 필터를 켜거나 끕니다.
  • 사전 정의된 필터
  설명 없음
  • 필터
  이벤트 필터
SID 변환 사용  
AD(Active Directory) 검색 사용할 수 없음 GUID를 텍스트로 변환하는 기능을 켜거나 끕니다.
AD DNS 도메인 이름    
AD 도메인 컨트롤러 이름    
이벤트 채널 사용 사용할 수 없음 사용 가능한 경우 이벤트의 채널을 사용하고 기본값으로 Channel 를 사용하십시오.