Parâmetros MSRPC em hosts Windows
Para ativar a comunicação entre o host do Windows e o IBM QRadar sobre MSRPC, configure as configurações de Chamadas de Procedimento Remoto (RPC) no host do Windows para o protocolo Microsoft Remote Procedure Calls (MSRPC).
Você deve ser um membro do grupo de administradores para ativar a comunicação sobre MSRPC entre o host do Windows e o dispositivo QRadar .
| Especificação | Valor |
|---|---|
| Fabricante | Microsoft |
| Tipo de protocolo | O tipo dependente do sistema operacional do protocolo de procedimento remoto para coleção de eventos. Selecione uma das opções da lista Tipo de protocolo a seguir:
|
| Versões Suportadas | Windows Server 2022 (incluindo Core) WinCollect v10.1.2 e superior Windows Server 2019 (incluindo Core) Windows Server 2016 (incluindo Core) Windows Server 2012 (incluindo Core) Windows 11 WinCollect v10.1.2 e superior Windows 10 |
| Aplicação desejada | Coleção de eventos sem agente para sistemas operacionais Windows que possam suportar 100 EPS por origem de log. |
| Número máximo de origens de log suportadas | 500 origens de log do protocolo MSRPC para cada host gerenciado (dispositivo de 16xx ou 18xx) |
| Taxa de EPS geral máxima de MSRPC | 8500 EPS para cada host gerenciado |
| Recursos Especiais | Suporta eventos criptografados por padrão. |
| Permissões requeridas | O usuário de origem de log deve ser membro do grupo Leitores de log de
eventos. Se esse grupo não estiver configurado, privilégios de administrador
de domínio serão necessários na maioria dos casos para pesquisar um log de eventos do
Windows em um domínio. Em alguns casos, o grupo Operadores de
backup também pode ser usado, dependendo de como são configurados os objetos
de política de grupo Microsoft. Os usuários do Windows XP e 2003 do sistema operacional requerem acesso de leitura às seguintes chaves de registro:
|
| Tipos de eventos suportados | Aplicativo Sistema Segurança Servidor DNS Replicação de Arquivos Logs de Serviço de diretório |
| Requisitos de serviço do Windows | Para Windows Server 2008 e Windows Vista, utilize os seguintes serviços:
Para Windows 2003, use o Registro Remoto e Servidor. |
| Requisitos de porta do Windows | Assegure-se de que os firewalls externos entre o host do Windows e o dispositivo QRadar estejam configurados para permitir conexões TCP de entrada e saída nas portas a seguir: Para Windows Server 2008 e Windows Vista, utilize as seguintes portas:
Para o Windows 2003, utilize as seguintes portas:
|
| Descobertos automaticamente? | Não |
| Inclui identidade? | Sim |
| Inclui propriedades customizadas? | Um pacote de conteúdo de segurança com propriedades de eventos personalizados do Windows está disponível no IBM® Fix Central. |
| Arquivos RPM necessários | PROTOCOL-WindowsEventRPC-QRadar_release-Build_number.noarch.rpm DSM-MicrosoftWindows-QRadar_release-Build_number.noarch.rpm DSM-DSMCommon-QRadar_release-Build_number.noarch.rpm |
| Informações adicionais | Suporte Microsoft (http://support.microsoft.com/) |