Microsoft Security Event Log sobre o protocolo MSRPC

O protocolo MSRPC (Microsoft Security Event Log over Microsoft Remote Procedure Call) é um protocolo ativo de saída que coleta eventos do Windows sem um agente instalado no host do Windows.

O protocolo MSRPC usa a especificação Microsoft Distributed Computing Environment (DCE) ou Remote Procedure Call (RPC) para fornecer coleta de eventos criptografada e sem agente.

A tabela a seguir lista os recursos suportados do protocolo MSRPC.

Tabela 1. Recursos suportados do protocolo MSRPC
Recurso Microsoft Security Event Log sobre o protocolo MSRPC
Taxa máxima de EPS 100 host EPS / Windows
Taxa de EPS geral máxima de MSRPC 8500 EPS / IBM QRadar 16xx ou dispositivo 18xx
Número máximo de origens de log suportadas 500 origens de log / dispositivo QRadar 16xx ou 18xx
Suporte de origem de log em massa Sim
Criptografia Sim
Sistemas operacionais Windows compatíveis

Windows Server 2022 (incluindo Core) WinCollect v10.1.2 e posterior

Windows Server 2019 (incluindo Core)

Windows Server 2016 (incluindo Core)

Windows Server 2012 (incluindo Core)

Windows 10

Windows 11 WinCollect v10.1.2 e posterior

Permissões requeridas O usuário de origem de log deve ser um membro do grupo Leitores do log de eventos. Se esse grupo não estiver configurado, serão necessários privilégios de administrador de domínio para pesquisar um log de eventos do Windows em um domínio. Ocasionalmente, o grupo de operadores de backup pode ser usado, dependendo de como os Microsoft Group Policy Objects estão configurados.
  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\eventlog
  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Nls\Language
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft Windows\CurrentVersion
Arquivos Rational Portfolio Manager (RPM) necessários PROTOCOL-WindowsEventRPC-QRadar_release-Build_number.noarch.rpm

DSM-MicrosoftWindows-QRadar_release-Build_number.noarch.rpm

DSM-DSMCommon-QRadar_release-Build_number.noarch.rpm

Requisitos de serviço do Windows
  • RPC (Remote Procedure Call)
  • RPC Endpoint Mapper
Requisitos de porta do Windows
  • Porta TCP 135
  • Porta TCP 445
  • Porta TCP que é alocada dinamicamente para RPC, da porta 49152 até 65535
Recursos Especiais Suporta eventos criptografados por padrão.
Descobertos automaticamente? Não
Inclui identidade? Sim
Inclui propriedades customizadas? Um pacote de conteúdo de segurança com propriedades de eventos personalizados do Windows está disponível em IBM® Fix Central.
Aplicação desejada Coleção de eventos sem agente para sistemas operacionais Windows que possam suportar 100 EPS por origem de log.
Ajustando o suporte O MSRPC é limitado a 100 EPS por host do Windows. Para sistemas de taxa de eventos mais altos, consulte IBM QRadar WinCollect User Guide.
Informações adicionais Suporte da Microsoft (http://support.microsoft.com/)