WinCollect 10 개요

WinCollect 는 관리자가 Windows 로그에서 IBM® QRadar®로 이벤트를 전달하는 데 사용할 수 있는 Syslog 이벤트 전달자입니다. WinCollect 는 시스템에서 로컬로 이벤트를 수집하거나 이벤트에 대해 다른 Windows 시스템을 원격으로 폴링하도록 구성할 수 있습니다.

WinCollect 는 Windows 이벤트 로그 API를 사용하여 이벤트를 수집한 후 WinCollect 가 이벤트를 QRadar로 보냅니다.

중요: WinCollect 10을 독립형 에이전트로만 설치할 수 있습니다.

독립형 배치에서 WinCollect 소프트웨어는 로그 소스를 제어하기 위해 QRadar 를 통해 관리되지 않는 Windows 호스트에 설치됩니다. 관리 에이전트와 독립형 에이전트 사이에는 성능 차이가 없습니다. 에이전트는 자체 (로컬) 에서 이벤트를 수집하거나 원격 Windows 엔드포인트에 연결하여 이벤트를 수집 (원격) 하거나 둘 다 수행할 수 있습니다. 그런 다음 에이전트는 로컬 및 원격 이벤트를 모두 QRadar 배치에 전송합니다.

그림 1. WinCollect 독립형 배치 예제
WinCollect 독립형 배치 예제

또한 독립형 WinCollect 를 배치하여 하나의 Windows 호스트에서 이벤트 데이터를 통합할 수 있습니다. 여기서 WinCollectQRadar로 보낼 이벤트를 수집합니다.

독립형 WinCollect 모드에는 다음 기능이 있습니다.

  • WinCollect 10콘솔을 사용하여 각 WinCollect 에이전트를 구성하십시오.
  • 소프트웨어 갱신 설치 프로그램을 사용하여 WinCollect 소프트웨어를 갱신하십시오.
  • 이벤트 스토리지로 인해 이벤트가 삭제되지 않습니다.
  • Microsoft 등록에서 전달된 이벤트를 수집합니다.
  • XPath 조회 또는 제외 필터를 사용하여 이벤트를 필터링합니다.
  • 가상 머신 설치를 지원합니다.
  • TLS Syslog를 통해 QRadar 에 이벤트를 전송합니다.
  • 에이전트 설치 시 로컬 소스를 자동으로 작성합니다.
  • WinCollect 10 에이전트가 IPv6 통해 통신하도록 구성합니다.
참고: WinCollect 10.1.4 새로운 기능 WinCollect 10은 이제 가상 계정을 지원합니다.