Para recuperar eventos formatados JSON do Winlogbeat no QRadar®, deve-se instalar o Winlogbeat e o Logstash em seu host do Microsoft Windows
Antes de iniciar
Certise-se de estar usando o Kit de Desenvolvimento Oracle Java™ V8 para Windows x64 e posterior.
Procedimento
- Instale o Winlogbeat 7.7 usando os valores padrão. Para obter mais informações, consulte Introdução ao Winlogbeat (https://www.elastic.co/guide/en/beats/winlogbeat/7.7/winlogbeat-getting-started.html).
- Inicie o serviço Winlogbeat.
Nota: Para os serviços do Windows, o nome do serviço é Winlogbeat. Após a instalação, o serviço é configurado como STOPPED e, em seguida, deve ser iniciado pela primeira vez. Qualquer
mudança na configuração além desse ponto requer uma reinicialização de serviço.
- Opcional. Para obter mais flexibilidade ao configurar o Winlogbeat, consulte Configurar Winlogbeat (https://www.elastic.co/guide/en/beats/winlogbeat/7.7/configuration-winlogbeat-options.html).
- Instale o Logstash fazendo download do pacote e salvando-o em um local de arquivo de sua
preferência.
- Para assegurar que o Winlogbeat se comunique adequadamente com o QRadar, consulte Configurar Winlogbeat para usar o Logstash (https://www.elastic.co/guide/en/beats/winlogbeat/7.7/config-winlogbeat-logstash.html).
O
arquivo de configuração de amostra básico a seguir pode ser usado no arquivo
<logstash_install_directory>/config.
input { beats { port => 5044 } } output { tcp { host => ["172.16.199.22"] port => 514 mode => "client" codec => "json_lines" } stdout { codec => rubydebug } }
Notas:
- Se você estiver usando o rubydebug, a depuração deverá ser ativada no arquivo logstash.yml. Remova o comentário da linha
# log.level: info e substitua info por
debug. A reinicialização do serviço será necessária após mudanças na configuração.
- A saída
codec deve ser configurada como json_lines para assegurar que cada evento seja enviado separadamente para QRadar.
- Se desejar enviar a saída Kafka para um servidor Kafka existente, consulte Configurar a saída Kafka (https://www.elastic.co/guide/en/beats/winlogbeat/7.7/kafka-output.html).
- Certifique-se de que Logstash esteja configurado corretamente verificando se o arquivo config para Logstash está funcionando. Execute o seguinte comando a partir do diretório Logstash bin :
logstash --config.test_and_exit -f <path_to_config_file>
- Assegure-se de que o Winlogbeat esteja configurado corretamente.
- Verifique se o arquivo config está funcionando executando o seguinte comando a partir do diretório winlogbeat :
- Verifique se o Winlogbeat pode acessar o servidor Logstash, executando o seguinte comando a partir do diretório winlogbeat :
./winlogbeat test output
Se a saída do comando ./winlogbeat test output for bem-sucedida, ela poderá
interromper qualquer conexão existente com o Logstash. Se a conexão for interrompida, reinicie o serviço
Logstash.
O que fazer a seguir
Inclua uma origem de log no QRadar e use os parâmetros que estão listados em Microsoft Windows Parâmetros de Origem do Log de Eventos de Segurança.