Microsoft 보안 이벤트를 수집하도록 WinCollect 10 구성
고급 설치 프로그램을 사용하여 WinCollect 10설치 옵션을 사용하여 에이전트를 설치하는 경우, 업데이트 스크립트를 실행하여 에이전트를 구성할 수 있습니다.
프로시저
- wincollect-10.0.x.x64.exe 파일을 컴퓨터에 다운로드하거나 복사하십시오.
- 이 주제에 표시된 업데이트 스크립트 코드를 복사하여 텍스트 편집기에 붙여넣으십시오.
-
Address매개변수 ("YourStatusServerIP") 의 값을 QRadar 배치에 있는 어플라이언스의 IP 주소로 대체하십시오. -
Destination Address매개변수 ("YourQRadarApplianceIP") 를 QRadar 배치에 있는 어플라이언스의 IP 주소로 대체하십시오.참고: All-In-One 어플라이언스를 사용하는 경우Destination Address는Address매개변수와 동일한 IP 주소일 수 있습니다. - 파일을 update_localmsevents.xml로 저장하십시오.
- 관리 사용자로 wincollect-10.0.x.x64.exe 설치 프로그램을 실행하십시오.
- WinCollect 10설치 마법사 시작 창에서 다음 을 클릭하고 라이센스 계약의 조항에 동의하십시오.
- 회사 정보를 입력한 후 다음을 클릭하십시오.
- 사용자 설치 창에서 설치할 대체 경로를 지정하고 설치해야 하는 추가 구성요소를 선택하십시오.
- 다음을 클릭하십시오.
- 구성 옵션 창에서 에이전트가 설치된 후 즉시 실행할 구성 스크립트 파일 지정을 선택하십시오.
- 찾아보기 를 클릭하여 update_localmsevents.xml 파일을 찾고 다음을 클릭하십시오.팁: 설치 준비 창에는 다른 에이전트에서 동일한 구성을 적용하는 데 사용할 수 있는 명령이 표시됩니다.
- 설치 를 클릭하여 설치를 완료하십시오.
- 알 수 없는 공개자에서 앱을 설치할 수 있도록 허용하는 프롬프트가 표시되면 예를 클릭하십시오.
- WinCollect 10설치 마법사 페이지에서 완료를 클릭하십시오.다음 코드를 복사하고 파일을 update_localmsevents.xml로 저장하십시오.
<?xml version="1.0" encoding="UTF-8"?> <WinCollectScript version="10.0.1" > <Update objPath="AgentCore/StatusServer" > <Parameter name="Address" value="YourStatusServer" /> <Parameter name="Enabled" value="true" /> </Update> <Update objPath="Destinations" > <Destination Name="QRadar" Address="YourDestinationServer" Enabled="true" /> </Update> <Update objPath="ROOT" > <LocalSources Name="Local" Type="MSEVEN6" Enabled="true"> <Source Channel="Application" /> <Source Channel="System" /> <Source Channel="Security" /> <Target Destination="QRadar" /> </LocalSources> </Update> </WinCollectScript>