MSRPC 프로토콜을 통한 Microsoft Security Event Log

MSRPC(Microsoft 보안 이벤트 로그 over Microsoft 원격 프로시저 호출) 프로토콜은 Windows 호스트에 설치된 에이전트 없이도 Windows 이벤트를 수집하는 활성 아웃바운드 프로토콜입니다.

MSRPC 프로토콜은 Microsoft Distributed Computing Environment(DCE) 또는 RPC(원격 프로시저 호출) 사양을 사용하여 에이전트 없이 암호화된 이벤트 수집을 제공합니다.

다음 표에는 MSRPC 프로토콜의 지원되는 기능이 나열되어 있습니다.

표 1. MSRPC 프로토콜의 지원되는 기능
기능 MSRPC 프로토콜을 통한 Microsoft Security Event Log
최대 EPS 비율 100 EPS/Windows 호스트
MSRPC의 최대 전체 EPS 비율 8500 EPS/ IBM QRadar 16xx 또는 18xx 어플라이언스
지원되는 최대 로그 소스 수 500개의 로그 소스/ QRadar 16xx 또는 18xx 어플라이언스
벌크 로그 소스 지원
암호화
지원되는 Windows 운영 체제

Windows Server 2022(Core 포함) WinCollect v10.1.2 이상

Windows Server 2019 (Core 포함)

Windows Server 2016 (Core 포함)

Windows Server 2012 (Core 포함)

Windows 10

Windows 11 WinCollect v10.1.2 및 이후 버전

필요한 권한 로그 소스 사용자는 이벤트 로그 리더 그룹의 구성원이어야 합니다. 이 그룹이 구성되어 있지 않으면 도메인 관리자 권한이 있어야 도메인 전체에서 Windows 이벤트 로그를 폴링할 수 있습니다. Microsoft 그룹 정책 개체의 구성 방식에 따라 백업 운영자 그룹을 사용할 수 있는 경우도 있습니다.
  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\eventlog
  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Nls\Language
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft Windows\CurrentVersion
필수 Rational Portfolio Manager(RPM) 파일 PROTOCOL-WindowsEventRPC-QRadar_release-Build_number.noarch.rpm

DSM-MicrosoftWindows-QRadar_release-Build_number.noarch.rpm

DSM-DSMCommon-QRadar_release-Build_number.noarch.rpm

Windows 서비스 요구사항
  • 원격 프로시저 호출(RPC)
  • RPC Endpoint Mapper
Windows 포트 요구사항
  • TCP 포트 135
  • TCP 포트 445
  • RPC를 위해 동적으로 할당된 TCP 포트(포트 49152 - 65535)
특수 기능 기본적으로 암호화된 이벤트를 지원합니다.
자동 감지 여부 아니오
ID 포함 여부
사용자 정의 특성 포함 여부 Windows 사용자 지정 이벤트 속성이 포함된 보안 콘텐츠 팩은 IBM® Fix Central에서 사용할 수 있습니다.
대상 애플리케이션 로그 소스당 100개의 EPS를 지원할 수 있는 Windows 운영 체제용 에이전트 없는 이벤트 콜렉션입니다.
튜닝 지원 MSRPC는 Windows 호스트당 100 EPS로 제한됩니다. 이벤트 비율이 높은 시스템의 경우 IBM QRadar WinCollect User Guide를 참조하십시오.
자세한 정보 마이크로소프트 지원(http://support.microsoft.com/)