Configurando o WinCollect 10 para coletar eventos de segurança da Microsoft

Se você usar a opção Instalando o WinCollect 10 usando o instalador Avançado para instalar seu agente, poderá executar um script de atualização para configurar o agente.

Procedimento

  1. Faça download ou copie o arquivo wincollect-10.0.x.x64.exe para seu computador.
  2. Copie o código de script de atualização que é exibido neste tópico e cole-o em um editor de texto.
  3. Substitua o valor do parâmetro Address ("YourStatusServerIP") pelo endereço IP de um dispositivo em sua implementação do QRadar .
  4. Substitua o parâmetro Destination Address ("YourQRadarApplianceIP") pelo endereço IP de um dispositivo em sua implementação do QRadar .
    Nota: se estiver usando um dispositivo All-In-One, o Destination Address poderá ser o mesmo endereço IP que o parâmetro Address .
  5. Salve o arquivo como update_localmsevents.xml.
  6. Execute o instalador wincollect-10.0.x.x64.exe como um usuário administrativo.
  7. Na janela Bem-vindo ao WinCollect 10 Setup Wizard , clique em Avançar e aceite os termos no contrato de licença.
  8. Insira suas Informações da Empresa, em seguida, clique em Avançar.
  9. Na janela Configuração Customizada , especifique um caminho alternativo para instalar e escolha quaisquer componentes adicionais que precisar instalar.
  10. Clique em Avançar.
  11. Na janela Opções de Configuração. , selecione Especifique um arquivo de script de configuração para executar imediatamente após o Agente ser instalado..
  12. Clique em Procurar para localizar seu arquivo update_localmsevents.xml e clique em Avançar.
    Dica: A janela Pronto para Instalar exibe o comando que você pode usar para aplicar a mesma configuração em outro agente..
  13. Clique em Instalar para concluir a instalação.
  14. Se for solicitado que você permita que o aplicativo seja instalado a partir do publicador desconhecido, clique em Sim.
  15. Na página Concluindo o WinCollect 10 Setup Wizard , clique em Concluir.
    Copie o código a seguir e salve o arquivo como update_localmsevents.xml:
    <?xml version="1.0" encoding="UTF-8"?>
    <WinCollectScript version="10.0.1" >
    <Update objPath="AgentCore/StatusServer" >
    <Parameter name="Address" value="YourStatusServer" />
    <Parameter name="Enabled" value="true" />
    </Update>
    <Update objPath="Destinations" >
    <Destination Name="QRadar" Address="YourDestinationServer" Enabled="true" />
    </Update>
    <Update objPath="ROOT" >
    <LocalSources Name="Local" Type="MSEVEN6" Enabled="true">
    <Source Channel="Application" />
    <Source Channel="System" />
    <Source Channel="Security" />
    <Target Destination="QRadar" />
    </LocalSources>
    </Update>
    </WinCollectScript>