Configurando o agente WinCollect para coletar logs de eventos do Centrify Infrastructure Services

É possível encaminhar eventos do Windows para IBM QRadar usando WinCollect.

Para encaminhar eventos do Windows usando o WinCollect, instale o agente WinCollect em um host Windows. Faça o download do WinCollect arquivo de configuração do agente no IBM® (https://www.ibm.com/support). Inclua uma origem de log do Centrify Infrastructure Services e designe-a ao agente WinCollect .

A tabela a seguir descreve os valores necessários para os parâmetros de origem de log do WinCollect .
Tabela 1. Parâmetros de origem de log do WinCollect
Parâmetro Valor
Tipo de origem de log Centrify Infrastructure Services
Configuração de protocolo WinCollect
Identificador de Fonte de Log O endereço IP ou o nome do host da máquina Windows a partir do qual você deseja coletar eventos do Windows. O identificador de origem de log deve ser exclusivo para o tipo de origem de log.
Sistema local

Marque a caixa de seleção Sistema local para desativar a coleta remota de eventos para a origem de log. A origem de log usa credenciais do sistema local para coletar e encaminhar logs para o QRadar.

Será necessário configurar os parâmetros Domain, Username e Password se a coleção remota for necessária.

Perfil de ajuste de taxa de eventos
Para o intervalo de pesquisa padrão de 3000 ms, as taxas de eventos por segundo (EPS) possíveis são as seguintes:
  • Padrão (terminal): 33 - 50 EPS
  • Servidor típico: 166 - 250 EPS
  • Servidor com alta taxa de eventos: 416 - 625 EPS
Para um intervalo de pesquisa de 1000 ms, as taxas de EPS aproximadas são as seguintes:
  • Padrão (terminal): 100 - 150 EPS
  • Servidor típico: 500 - 750 EPS
  • Servidor com alta taxa de eventos: 1250 - 1875 EPS

Para obter mais informações sobre o ajuste WinCollect, acesse o website de Suporte IBM (http://www.ibm.com/support/docview.wss?uid=swg21672193).

Intervalo de pesquisa (ms) O intervalo, em milissegundos, entre horários em que o WinCollect pesquisa novos eventos.
Tipo de Log de Aplicação ou Serviço Selecione Nenhum para o Application or Service Log Type.
Tipos de Log Padrão Não ative a caixa de seleção para nenhum dos tipos de log.

Selecione Sem filtragem como o tipo de filtro de log para os tipos de log a seguir: Segurança, Sistema, Aplicativo, Servidor DNS, Serviço de replicação de arquivo e Serviço de diretório.

Tipos de eventos Deve-se selecionar pelo menos um tipo de evento.
Consulta XPath Para encaminhar apenas eventos de Auditoria do Centrify, deve-se especificar o filtro XPath. A consulta está em formato XML e pode ser criada usando Custom View Properties do Microsoft Event Viewer.

Para obter mais informações sobre a criação de uma consulta XPath, acesse o Criando uma documentação de visualização customizada no website de Suporte IBM (https://www.ibm.com/support/knowledgecenter/SS42VS_7.3.0/com.ibm.wincollect.doc/t_ug_wincollect_creating_customview.html).

Importante: Quando você cria a visualização customizada, certifica-se de que a opção By Source é selecionada. Na lista Origens de eventos, selecione o nome do aplicativo de Eventos de auditoria do Centrify.

Exemplo de consulta XPath:

<QueryList>
<Query Id="0" Path="Application">
<SelectPath="Application">*[System
[Provider[@Name='Centrify AuditTrail 
V2']]]</Select>
</Query>
</QueryList>
Ativar consultas do Active Directory Não selecione a caixa de opção.
WinCollectAgente Selecione o agente do WinCollect na lista
Destino Interno Alvo Use qualquer host gerenciado com um componente do processador de evento como um destino interno.

Para obter mais informações sobre os parâmetros de origem de log do WinCollect , acesse Documentação de parâmetros de origem de log do WinCollect comum no website de Suporte IBM (https://www.ibm.com/support/knowledgecenter/en/SS42VS_SHR/com.ibm.wincollect.doc/r_ug_wincollect_comon_parameters.html).