Microsoft 보안 이벤트를 수집하도록 WinCollect 10 구성

고급 설치 프로그램을 사용하여 WinCollect 10설치 옵션을 사용하여 에이전트를 설치하는 경우, 업데이트 스크립트를 실행하여 에이전트를 구성할 수 있습니다.

프로시저

  1. wincollect-10.0.x.x64.exe 파일을 컴퓨터에 다운로드하거나 복사하십시오.
  2. 이 주제에 표시된 업데이트 스크립트 코드를 복사하여 텍스트 편집기에 붙여넣으십시오.
  3. Address 매개변수 ("YourStatusServerIP") 의 값을 QRadar 배치에 있는 어플라이언스의 IP 주소로 대체하십시오.
  4. Destination Address 매개변수 ("YourQRadarApplianceIP") 를 QRadar 배치에 있는 어플라이언스의 IP 주소로 대체하십시오.
    참고: All-In-One 어플라이언스를 사용하는 경우 Destination AddressAddress 매개변수와 동일한 IP 주소일 수 있습니다.
  5. 파일을 update_localmsevents.xml로 저장하십시오.
  6. 관리 사용자로 wincollect-10.0.x.x64.exe 설치 프로그램을 실행하십시오.
  7. WinCollect 10설치 마법사 시작 창에서 다음 을 클릭하고 라이센스 계약의 조항에 동의하십시오.
  8. 회사 정보를 입력한 후 다음을 클릭하십시오.
  9. 사용자 설치 창에서 설치할 대체 경로를 지정하고 설치해야 하는 추가 구성요소를 선택하십시오.
  10. 다음을 클릭하십시오.
  11. 구성 옵션 창에서 에이전트가 설치된 후 즉시 실행할 구성 스크립트 파일 지정을 선택하십시오.
  12. 찾아보기 를 클릭하여 update_localmsevents.xml 파일을 찾고 다음을 클릭하십시오.
    팁: 설치 준비 창에는 다른 에이전트에서 동일한 구성을 적용하는 데 사용할 수 있는 명령이 표시됩니다.
  13. 설치 를 클릭하여 설치를 완료하십시오.
  14. 알 수 없는 공개자에서 앱을 설치할 수 있도록 허용하는 프롬프트가 표시되면 를 클릭하십시오.
  15. WinCollect 10설치 마법사 페이지에서 완료를 클릭하십시오.
    다음 코드를 복사하고 파일을 update_localmsevents.xml로 저장하십시오.
    <?xml version="1.0" encoding="UTF-8"?>
    <WinCollectScript version="10.0.1" >
    <Update objPath="AgentCore/StatusServer" >
    <Parameter name="Address" value="YourStatusServer" />
    <Parameter name="Enabled" value="true" />
    </Update>
    <Update objPath="Destinations" >
    <Destination Name="QRadar" Address="YourDestinationServer" Enabled="true" />
    </Update>
    <Update objPath="ROOT" >
    <LocalSources Name="Local" Type="MSEVEN6" Enabled="true">
    <Source Channel="Application" />
    <Source Channel="System" />
    <Source Channel="Security" />
    <Target Destination="QRadar" />
    </LocalSources>
    </Update>
    </WinCollectScript>