Configurando o agente WinCollect para coletar logs de eventos do Centrify Infrastructure Services
É possível encaminhar eventos do Windows para IBM QRadar usando WinCollect.
Para encaminhar eventos do Windows usando o WinCollect, instale o agente WinCollect em um host Windows. Faça o download do WinCollect arquivo de configuração do agente no IBM® (https://www.ibm.com/support). Inclua uma origem de log do Centrify Infrastructure Services e designe-a ao agente WinCollect .
| Parâmetro | Valor |
|---|---|
| Tipo de origem de log | Centrify Infrastructure Services |
| Configuração de protocolo | WinCollect |
| Identificador de Fonte de Log | O endereço IP ou o nome do host da máquina Windows a partir do qual você deseja coletar eventos do Windows. O identificador de origem de log deve ser exclusivo para o tipo de origem de log. |
| Sistema local | Marque a caixa de seleção Sistema local para desativar a coleta remota de eventos para a origem de log. A origem de log usa credenciais do sistema local para coletar e encaminhar logs para o QRadar. Será necessário configurar os parâmetros Domain, Username e Password se a coleção remota for necessária. |
| Perfil de ajuste de taxa de eventos | Para o intervalo de pesquisa padrão de 3000 ms, as
taxas de eventos por segundo (EPS) possíveis são as seguintes:
Para um intervalo de pesquisa de 1000 ms, as taxas de EPS
aproximadas são as seguintes:
Para obter mais informações sobre o ajuste WinCollect, acesse o website de Suporte IBM (http://www.ibm.com/support/docview.wss?uid=swg21672193). |
| Intervalo de pesquisa (ms) | O intervalo, em milissegundos, entre horários em que o WinCollect pesquisa novos eventos. |
| Tipo de Log de Aplicação ou Serviço | Selecione Nenhum para o Application or Service Log Type. |
| Tipos de Log Padrão | Não ative a caixa de seleção para nenhum dos tipos
de log. Selecione Sem filtragem como o tipo de filtro de log para os tipos de log a seguir: Segurança, Sistema, Aplicativo, Servidor DNS, Serviço de replicação de arquivo e Serviço de diretório. |
| Tipos de eventos | Deve-se selecionar pelo menos um tipo de evento. |
| Consulta XPath | Para encaminhar apenas eventos de Auditoria do Centrify,
deve-se especificar o filtro XPath. A consulta está em formato XML e pode ser criada usando Custom View Properties do Microsoft Event Viewer. Para obter mais informações sobre a criação de uma consulta XPath, acesse o Criando uma documentação de visualização customizada no website de Suporte IBM (https://www.ibm.com/support/knowledgecenter/SS42VS_7.3.0/com.ibm.wincollect.doc/t_ug_wincollect_creating_customview.html). Importante: Quando você cria a visualização customizada, certifica-se de que a opção By Source é selecionada. Na
lista Origens de eventos, selecione o
nome do aplicativo de Eventos de auditoria do Centrify.
Exemplo de consulta XPath:
|
| Ativar consultas do Active Directory | Não selecione a caixa de opção. |
| WinCollectAgente | Selecione o agente do WinCollect na lista |
| Destino Interno Alvo | Use qualquer host gerenciado com um componente do processador de evento como um destino interno. |
Para obter mais informações sobre os parâmetros de origem de log do WinCollect , acesse Documentação de parâmetros de origem de log do WinCollect comum no website de Suporte IBM (https://www.ibm.com/support/knowledgecenter/en/SS42VS_SHR/com.ibm.wincollect.doc/r_ug_wincollect_comon_parameters.html).