Parâmetros MSRPC em hosts Windows

Para ativar a comunicação entre o host do Windows e o IBM QRadar sobre MSRPC, configure as configurações de Chamadas de Procedimento Remoto (RPC) no host do Windows para o protocolo Microsoft Remote Procedure Calls (MSRPC).

Você deve ser um membro do grupo de administradores para ativar a comunicação sobre MSRPC entre o host do Windows e o dispositivo QRadar .

Com base em testes de desempenho em um dispositivo IBM QRadar QRadar Event Processor 1628 com 128 GB de RAM e 40 núcleos (Intel (R) Xeon (R) CPU E5-2680 v2 @ 2.80 GHz), uma taxa de 8500 eventos por segundo (eps) foi obtida com sucesso, enquanto simultaneamente recebia e processava logs de outros sistemas não Windows. O limite de origem de log é 500.
Especificação Valor
Fabricante Microsoft
Tipo de protocolo

O tipo dependente do sistema operacional do protocolo de procedimento remoto para coleção de eventos.

Selecione uma das opções da lista Tipo de protocolo a seguir:

MS-EVEN6
O tipo de protocolo padrão para novas origens de log.
O tipo de protocolo usado pelo QRadar® para se comunicar com o Windows Vista e o Windows Server 2008 e posteriores.
MS-EVEN (para Windows XP/2003)
O tipo de protocolo que é usado pelo QRadar para se comunicar com o Windows XP e Windows Server 2003.
Windows XP e Windows Server 2003 não são suportados pela Microsoft. O uso dessa opção pode não ser bem-sucedido.
detecção automática (para as configurações anteriores)
Configurações de origem de log anteriores para o Microsoft Windows Security Event Log DSM usam o tipo de protocolo auto-detectar (para configurações legadas) .
Faça upgrade para o tipo de protocolo MS_EVEN6 ou MS-EVEN (para Windows XP/2003).
Versões Suportadas

Windows Server 2022 (incluindo Core) WinCollect v10.1.2 e superior

Windows Server 2019 (incluindo Core)

Windows Server 2016 (incluindo Core)

Windows Server 2012 (incluindo Core)

Windows 11 WinCollect v10.1.2 e superior

Windows 10

Aplicação desejada Coleção de eventos sem agente para sistemas operacionais Windows que possam suportar 100 EPS por origem de log.
Número máximo de origens de log suportadas 500 origens de log do protocolo MSRPC para cada host gerenciado (dispositivo de 16xx ou 18xx)
Taxa de EPS geral máxima de MSRPC 8500 EPS para cada host gerenciado
Recursos Especiais Suporta eventos criptografados por padrão.
Permissões requeridas O usuário de origem de log deve ser membro do grupo Leitores de log de eventos. Se esse grupo não estiver configurado, privilégios de administrador de domínio serão necessários na maioria dos casos para pesquisar um log de eventos do Windows em um domínio. Em alguns casos, o grupo Operadores de backup também pode ser usado, dependendo de como são configurados os objetos de política de grupo Microsoft.
Os usuários do Windows XP e 2003 do sistema operacional requerem acesso de leitura às seguintes chaves de registro:
  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\eventlog
  • HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Nls\Language
  • HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft Windows\CurrentVersion
Tipos de eventos suportados Aplicativo

Sistema

Segurança

Servidor DNS

Replicação de Arquivos

Logs de Serviço de diretório

Requisitos de serviço do Windows
Para Windows Server 2008 e Windows Vista, utilize os seguintes serviços:
  • RPC (Remote Procedure Call)
  • RPC Endpoint Mapper

Para Windows 2003, use o Registro Remoto e Servidor.

Requisitos de porta do Windows Assegure-se de que os firewalls externos entre o host do Windows e o dispositivo QRadar estejam configurados para permitir conexões TCP de entrada e saída nas portas a seguir:
Para Windows Server 2008 e Windows Vista, utilize as seguintes portas:
  • Porta TCP 135
  • Porta TCP que é dinamicamente alocada para RPC, acima de 49152
Para o Windows 2003, utilize as seguintes portas:
  • Porta TCP 445
  • Porta TCP 139
Descobertos automaticamente? Não
Inclui identidade? Sim
Inclui propriedades customizadas? Um pacote de conteúdo de segurança com propriedades de eventos personalizados do Windows está disponível no IBM® Fix Central.
Arquivos RPM necessários PROTOCOL-WindowsEventRPC-QRadar_release-Build_number.noarch.rpm

DSM-MicrosoftWindows-QRadar_release-Build_number.noarch.rpm

DSM-DSMCommon-QRadar_release-Build_number.noarch.rpm

Informações adicionais Suporte Microsoft (http://support.microsoft.com/)