Instalando o Winlogbeat e o Logstash em um host Windows

Para recuperar eventos formatados JSON do Winlogbeat no QRadar®, deve-se instalar o Winlogbeat e o Logstash em seu host do Microsoft Windows

Antes de iniciar

Certise-se de estar usando o Kit de Desenvolvimento Oracle Java™ V8 para Windows x64 e posterior.

Procedimento

  1. Instale o Winlogbeat 7.7 usando os valores padrão. Para obter mais informações, consulte Introdução ao Winlogbeat (https://www.elastic.co/guide/en/beats/winlogbeat/7.7/winlogbeat-getting-started.html).
  2. Inicie o serviço Winlogbeat.
    Nota: Para os serviços do Windows, o nome do serviço é Winlogbeat. Após a instalação, o serviço é configurado como STOPPED e, em seguida, deve ser iniciado pela primeira vez. Qualquer mudança na configuração além desse ponto requer uma reinicialização de serviço.
  3. Opcional. Para obter mais flexibilidade ao configurar o Winlogbeat, consulte Configurar Winlogbeat (https://www.elastic.co/guide/en/beats/winlogbeat/7.7/configuration-winlogbeat-options.html).
  4. Instale o Logstash fazendo download do pacote e salvando-o em um local de arquivo de sua preferência.
  5. Para assegurar que o Winlogbeat se comunique adequadamente com o QRadar, consulte Configurar Winlogbeat para usar o Logstash (https://www.elastic.co/guide/en/beats/winlogbeat/7.7/config-winlogbeat-logstash.html).
    O arquivo de configuração de amostra básico a seguir pode ser usado no arquivo <logstash_install_directory>/config.
    	input {	 beats {	    port => 5044	  }	}	output {	  tcp {	    host => ["172.16.199.22"]	    port => 514	    mode => "client"	    codec => "json_lines"	  }	  stdout { codec => rubydebug }	}
    Notas:
    • Se você estiver usando o rubydebug, a depuração deverá ser ativada no arquivo logstash.yml. Remova o comentário da linha # log.level: info e substitua info por debug. A reinicialização do serviço será necessária após mudanças na configuração.
    • A saída codec deve ser configurada como json_lines para assegurar que cada evento seja enviado separadamente para QRadar.
    • Se desejar enviar a saída Kafka para um servidor Kafka existente, consulte Configurar a saída Kafka (https://www.elastic.co/guide/en/beats/winlogbeat/7.7/kafka-output.html).
  6. Certifique-se de que Logstash esteja configurado corretamente verificando se o arquivo config para Logstash está funcionando. Execute o seguinte comando a partir do diretório Logstash bin :
    logstash --config.test_and_exit -f <path_to_config_file>
  7. Assegure-se de que o Winlogbeat esteja configurado corretamente.
    1. Verifique se o arquivo config está funcionando executando o seguinte comando a partir do diretório winlogbeat :
      ./winlogbeat test config
    2. Verifique se o Winlogbeat pode acessar o servidor Logstash, executando o seguinte comando a partir do diretório winlogbeat :
      ./winlogbeat test output

      Se a saída do comando ./winlogbeat test output for bem-sucedida, ela poderá interromper qualquer conexão existente com o Logstash. Se a conexão for interrompida, reinicie o serviço Logstash.

O que fazer a seguir

Inclua uma origem de log no QRadar e use os parâmetros que estão listados em Microsoft Windows Parâmetros de Origem do Log de Eventos de Segurança.