전달된 이벤트
전달된 이벤트를 더 잘 이해하려면 Windows 이벤트 전달 (WEF) 을 구성하고 설정하는 방법을 이해하는 것이 도움이 됩니다.
Windows 이벤트 전달 기본
Windows 이벤트 전달 (WEF) 은 최신 버전의 Microsoft Windows에 통합된 강력한 로그 전달 솔루션입니다. WEF에 대한 자세한 문서는 Microsoft 문서 페이지에 있습니다. 다음 목록은 WEF에 대한 요약입니다.
- Windows 이벤트 전달은 푸시 (push) 또는 풀 (pull) 메커니즘을 통해 하나 이상의 WEC (centralized Windows Event Collector) 서버에 이벤트 로그를 전송하는 기능을 제공합니다.
- WEF는 에이전트 없이 운영 체제에 통합된 기본 구성요소에 의존합니다. WEF는 Windows의 워크스테이션 및 서버 빌드에 대해 지원됩니다.
- WEF는 Kerberos(도메인 내)를 통한 상호 인증 및 암호화를 지원하거나 TLS(추가 인증 또는 도메인에 가입하지 않은 시스템의 경우)를 사용하여 확장할 수 있습니다.
- WEF에는 제출되는 이벤트 ID를 제어하고, 잡음이 있는 이벤트를 억제하고, 이벤트를 함께 일괄처리하고, 제출 빈도를 구성하기 위한 풍부한 XML 기반 언어가 있습니다. 등록 XML은 XPath의 서브세트를 지원합니다. 이는 사용자가 관심있는 이벤트를 선택하기 위해 표현식을 작성하는 프로세스를 단순화합니다.
WEC 서버의 제한사항은 무엇입니까?
세 가지 요인으로 WEC 서버의 확장성을 제한합니다. 상용 하드웨어의 안정적인 WEC 서버에 대한 일반적인 규칙은 "10k x 10k"이며, 이는 WEC 서버당 최대 10,000개의 동시 활성 WEF 클라이언트와 초당 최대 10,000개 이벤트의 평균 이벤트 볼륨을 의미합니다.
- 디스크 I/O
- WEC 서버에서는 수신된 이벤트를 처리하거나 유효성을 검증하지 않지만, 대신, 수신된 이벤트를 버퍼링하고 로컬 이벤트 로그 파일(EVTX 파일)에 로깅합니다. EVTX 파일에 로깅하는 속도는 디스크 쓰기 속도로 제한됩니다. EVTX 파일을 자체 어레이로 격리시키거나 고속 디스크를 사용하면 단일 WEC 서버에서 수신할 수 있는 초당 이벤트 수가 늘어날 수 있습니다.
- 네트워크 연결
- WEF 소스는 WEC 서버에 대한 영구적이고 지속적인 연결을 유지하지 않지만 이벤트를 전송한 후 즉시 연결을 끊지는 않습니다. 즉, 동시에 WEC 서버에 연결할 수 있는 WEF 소스 수는 WEC 서버에서 사용 가능한 열린 TCP 포트로 제한됩니다.
- 레지스트리 크기
- WEF 등록에 연결되는 각 고유한 디바이스의 경우 레지스트리(WEF 클라이언트의 FQDN에 대응)는
책갈피 및 소스 하트비트 정보를 저장하는 데 작성됩니다. 비활성 클라이언트를 제거하기 위해 이 정보가 정리되지 않으면 이 레지스트리 키 세트는 시간이 지남에 따라 관리할 수 없는 크기로 커질 수 있습니다.
- 등록의 작동 수명 동안 1000개 이상의 WEF 소스(수명 WEF 소스)가 등록에 연결되어 있는 경우 이벤트 뷰어의 등록 노드가 몇 분 동안 응답하지 않을 수 있지만 이후에 정상적으로 작동합니다.
- 50 ,000개 이상의 수명 주기 WEF 소스에서 이벤트 뷰어는 더 이상 옵션이 아니며
wecutil.exe(Windows에 포함됨) 를 사용하여 등록을 구성하고 관리해야 합니다. - 수명이 100,000개 이상인 WEF 소스에서는 레지스트리를 더 이상 읽을 수 없으며 WEC 서버를 다시 빌드해야 할 수 있습니다.
- 대규모 배포 제한 사항
- 예를 들어 40,000~100,000대의 소스 컴퓨터를 배포하는 대규모 배포의 경우, 수집기당 2,000개에서 4,000개 이하의 클라이언트가 있는 수집기를 두 개 이상 배포하는 것이 좋습니다.
또한 하나 또는 두 개의 구독이 구성된 평균 2,000~4,000명의 클라이언트의 부하를 지원하려면 수집기에 최소 16GB의 RAM과 4개의 프로세서를 설치하는 것이 좋습니다. 빠른 디스크를 사용하는 것이 좋으며, 성능 향상을 위해 ForwardedEvents 로그를 다른 디스크에 저장할 수 있습니다.
자세한 내용은 Windows Server에서 EventLog 전달을 구성하는 모범 사례을 참조하세요.
WinCollect 구성
Windows 이벤트 전달을 구성한 후 WEF 이벤트를 수집하도록 WinCollect 에이전트를 구성할 수 있습니다.
- WEC (Windows Event Collector) 서버에 WinCollect 10에이전트를 설치하십시오.
- Windows 이벤트(기본값) 소스를 구성하고 전달된 이벤트(WEF)를 채널로 선택하십시오.
- 변경사항을 배치하십시오.
참고:
- WEF 환경에서 에이전트가 지원하는 최대 EPS는 10,000 EPS입니다.
- WinCollect 에이전트가 사용자 인터페이스에 단일 소스만 표시하지만, 소스는 잠재적으로 수백 개의 이벤트 등록에 대한 이벤트를 청취하고 처리합니다. 에이전트 목록에 있는 하나의 소스는 모든 이벤트 등록을 위한 것입니다. 에이전트는 등록에서 이벤트를 인식하고 컨텐츠를 처리한 후 Syslog 이벤트를 QRadar®로 보냅니다.
- 전달된 이벤트는 로그 활동 탭에서 Windows Auth @ <hostname>을 표시됩니다.
추가 정보
대규모 Windows 이벤트 컬렉션 구현 관리에 대한 자세한 내용은 https://www.ultimatewindowssecurity.com/webinars/watch_get.aspx?Attach=1&Type=SlidesPDF&ID=1426.
Windows 이벤트 전달을 사용하여 침입 탐지를 지원하는 방법에 대한 자세한 내용은 https://docs.microsoft.com/en-us/windows/security/threat-protection/use-windows-event-forwarding-to-assist-in-intrusion-detection를 참조하세요.