WinCollect 개요
WinCollect 는 관리자가 Windows 로그에서 QRadar®로 이벤트를 전달하는 데 사용할 수 있는 Syslog 이벤트 전달자입니다. WinCollect 는 로컬로 시스템에서 이벤트를 수집하거나 이벤트에 대해 다른 Windows 시스템을 원격으로 폴링하도록 구성할 수 있습니다.
WinCollect 는 Windows 이벤트 콜렉션에 대한 여러 솔루션 중 하나입니다. WinCollect의 대안에 대한 자세한 내용은 IBM® 보안 QRadar DSM 구성 가이드를 참조하세요.
WinCollect 는 어떻게 작동합니까?
WinCollect 는 Windows 이벤트 로그 API를 사용하여 이벤트를 수집한 후 WinCollect 가 이벤트를 QRadar로 보냅니다.
WinCollect 관리 배치
- 관리 배치에서 Windows 호스트에 설치된 WinCollect 에이전트는 QRadar 콘솔, 이벤트 콜렉터 또는 이벤트 프로세서에서 관리할 수 있습니다.
- 관리 WinCollect 배치는 QRadar on Cloud에서 지원되지 않습니다.
관리 배치에서 WinCollect 는 콘솔 및 관리 호스트당 최대 500개의 Windows 에이전트와 함께 작동하도록 설계되었습니다. 예를 들어, 콘솔, 이벤트 프로세서및 이벤트 콜렉터가 있는 배치가 있는 경우 각각 최대 500개의 Windows 에이전트를 총 1,500개까지 지원할 수 있습니다. 콘솔 또는 관리 호스트당 500개이상의 Windows 에이전트를 모니터하려면 독립형 WinCollect 배치를 사용하십시오.
자세한 정보는 독립형 WinCollect 설치를 참조하십시오.
관리 WinCollect 배치에는 다음 기능이 있습니다.
- QRadar 콘솔 또는 관리 호스트에서 중앙 관리.
- 설치 시 자동 로컬 로그 소스가 작성됩니다.
- 이벤트 스토리지로 인해 이벤트가 삭제되지 않습니다.
- Microsoft 등록에서 전달된 이벤트를 수집합니다.
- XPath 조회 또는 제외 필터를 사용하여 이벤트를 필터링합니다.
- 가상 머신 설치를 지원합니다.
- 콘솔은 네트워크에 에이전트를 다시 설치하지 않고 원격 WinCollect 에이전트에 소프트웨어 업데이트를 보낼 수 있습니다.
- 세트 스케줄에서 이벤트를 전달합니다(저장 및 전달).
WinCollect 독립형 배치
500개이상의 에이전트에서 Windows 이벤트를 수집해야 하는 경우 독립형 WinCollect 배치를 사용하십시오. 독립형 배치는 WinCollect 소프트웨어가 설치된 비관리 모드의 Windows 호스트입니다. Windows 호스트는 호스트 자체, 로컬 호스트 및(또는) 원격 Windows 호스트에서 정보를 수집할 수 있습니다. 원격 호스트에는 WinCollect 소프트웨어가 설치되어 있지 않습니다. WinCollect 소프트웨어가 설치된 Windows 호스트는 원격 호스트를 폴링한 후 이벤트 정보를 QRadar로 보냅니다. 500개이상의 Windows 에이전트를 구성할 때 시간을 절약하기 위해 IBM Endpoint Manager와 같은 솔루션을 사용할 수 있습니다. 자동화는 독립형 인스턴스를 관리하는 데 도움을 줄 수 있습니다.
또한 독립형 WinCollect 를 배치하여 하나의 Windows 호스트에서 이벤트 데이터를 통합할 수 있습니다. 여기서 WinCollect 는 QRadar로 보낼 이벤트를 수집합니다.
독립형 WinCollect 모드에는 다음 기능이 있습니다.
- WinCollect 구성 콘솔을 사용하여 각 WinCollect 에이전트를 구성할 수 있습니다.
- 소프트웨어 갱신 설치 프로그램을 사용하여 WinCollect 소프트웨어를 갱신할 수 있습니다.
- 이벤트 스토리지로 인해 이벤트가 삭제되지 않습니다.
- Microsoft 등록에서 전달된 이벤트를 수집합니다.
- XPath 조회 또는 제외 필터를 사용하여 이벤트를 필터링합니다.
- 가상 머신 설치를 지원합니다.
- TLS Syslog를 사용하여 QRadar 에 이벤트를 전송합니다.
- 에이전트 설치시 로컬 로그 소스를 자동으로 작성합니다.
관리 및 독립형 WinCollect 배치의 기능
다음 표를 검토하여 관리 또는 독립형 WinCollect 에이전트를 사용할 때 사용 가능한 기능을 이해하십시오.
| 기능 | 관리 WinCollect | 독립형 WinCollect |
|---|---|---|
| QRadar 콘솔 또는 관리 호스트에서 중앙 관리. | 예 | 아니오 |
| 설치 시 자동 로컬 로그 소스가 작성됩니다. | 예 | 예 |
| 이벤트 스토리지로 인해 이벤트가 삭제되지 않습니다. | 예 | 예 |
| Microsoft 등록에서 전달된 이벤트를 수집합니다. | 예 | 예 |
| XPath 조회 또는 제외 필터를 사용하여 이벤트를 필터링합니다. | 예 | 예 |
| 가상 머신 설치를 지원합니다. | 예 | 예 |
| QRadar 콘솔은 WinCollect 에이전트에 소프트웨어 업데이트를 보낼 수 있습니다. | 예 | 아니오 |
| 설정된 스케줄(저장 및 전달)에 따라 이벤트를 전달합니다. | 예 | 아니오 |
| WinCollect 구성 콘솔을 사용하여 각 WinCollect 에이전트를 구성할 수 있습니다. | 아니오 | 예 |
| 소프트웨어 갱신 설치 프로그램을 사용하여 WinCollect 소프트웨어를 갱신할 수 있습니다. | 아니오 | 예 |
| QRadar on Cloud 에서 사용 가능 | 아니오 | 예 |
| 온프레미스 QRadar 에서 사용 가능 | 예 | 예 |
| IPv4 지원 | 예 | 예 |
| IPv6 지원 | 아니오 | 아니오 |
관리 WinCollect 배치 설정
관리 배치의 경우, 다음 단계를 수행하십시오.
- 관리형 WinCollect의 전제 조건, 사용할 포트, 필요한 하드웨어, 업그레이드 방법 등을 이해합니다. 자세한 내용은 WinCollect 의 설치 전제 조건을 참조하세요.
- QRadar 콘솔에 WinCollect 애플리케이션을 설치하십시오. 자세한 내용은 QRadar 어플라이언스에 WinCollect 애플리케이션 설치 및 업그레이드를 참조하세요.
- 관리 WinCollect 에이전트가 QRadar 어플라이언스와 데이터를 교환할 수 있도록 인증 토큰을 작성하십시오. 자세한 내용은 WinCollect 상담원을 위한 인증 토큰 만들기를 참조하세요.
- 로그 소스 데이터의 전달 대상 호스트를 구성하십시오. 자세한 내용은 목적지 추가하기를 참조하세요.
- Windows 호스트에 관리 WinCollect 에이전트를 설치하십시오. 자세한 정보는 다음 옵션 중 하나를 참조하십시오.
- 전달된 이벤트 또는 이벤트 가입을 구성하려면 WinCollect 상담원을 위한 Windows 이벤트 가입을 참조하세요.
- 레거시 로그 소스 UI를 사용하여 단일 에이전트가 원격으로 폴링할 로그 소스를 일괄 추가하려는 경우 WinCollect 원격 이벤트 수집을 위한 로그 소스 일괄 추가하기를 참조하세요.
- WinCollect 로그 소스를 튜닝하십시오. 자세한 내용은 Windows 로그 소스 매개변수에서 이벤트 속도 조정 프로필 매개변수를 참조하세요.
- 관리되는 상담원이 WinCollect 에이전트가 여러 대상에 이벤트를 보내도록 하려면 QRadar 대상에 이벤트를 보내려면 WinCollect 에이전트에 여러 대상 추가하기를 참조하세요.
독립형 WinCollect 배치 설정
독립형 배치의 경우 다음 단계를 따릅니다.
- 독립 실행형 WinCollect의 전제 조건, 사용할 포트, 필요한 하드웨어, 업그레이드 방법을 이해합니다. 자세한 내용은 WinCollect 의 설치 전제 조건을 참조하세요.
- Windows 호스트에 독립형 WinCollect 에이전트를 설치하십시오. 자세한 내용은 Windows 호스트에 WinCollect 에이전트 설치하기를 참조하세요.
- 에이전트에 새 로그 소스를 추가하거나 기존 로그 소스를 수정하려면 WinCollect 독립형 구성 콘솔을 설치하십시오. 자세한 내용은 구성 콘솔 설치하기 또는 조용히 소프트웨어 설치, 업그레이드 및 제거하기( WinCollect )를 참조하세요.
- Windows 호스트가 Windows 이벤트를 전송하는 대상을 구성하십시오. 자세한 내용은 WinCollect 구성 콘솔에 대상 추가하기를 참조하세요.
- 원격 폴링을 사용하여 다른 디바이스에서 이벤트를 수집하기 위해 독립형 WinCollect 에이전트를 사용하려는 경우, WinCollect 가 원격 디바이스에 로그인할 수 있도록 WinCollect 독립형 구성 콘솔에서 신임 정보를 작성하십시오. 자세한 내용은 WinCollect 자격증명 만들기를 참조하세요.
- 독립형 WinCollect 에이전트에 추가 로그 소스를 추가하려면 WinCollect 독립형 구성 콘솔을 사용하여 추가하십시오. 자세한 내용은 WinCollect 구성 콘솔에 장치 추가하기를 참조하세요.