Configurando o WinCollect 10 para coletar eventos de segurança da Microsoft
Se você usar a opção Instalando o WinCollect 10 usando o instalador Avançado para instalar seu agente, poderá executar um script de atualização para configurar o agente.
Procedimento
- Faça download ou copie o arquivo wincollect-10.0.x.x64.exe para seu computador.
- Copie o código de script de atualização que é exibido neste tópico e cole-o em um editor de texto.
- Substitua o valor do parâmetro
Address("YourStatusServerIP") pelo endereço IP de um dispositivo em sua implementação do QRadar . - Substitua o parâmetro
Destination Address("YourQRadarApplianceIP") pelo endereço IP de um dispositivo em sua implementação do QRadar .Nota: se estiver usando um dispositivo All-In-One, oDestination Addresspoderá ser o mesmo endereço IP que o parâmetroAddress. - Salve o arquivo como update_localmsevents.xml.
- Execute o instalador wincollect-10.0.x.x64.exe como um usuário administrativo.
- Na janela Bem-vindo ao WinCollect 10 Setup Wizard , clique em Avançar e aceite os termos no contrato de licença.
- Insira suas Informações da Empresa, em seguida, clique em Avançar.
- Na janela Configuração Customizada , especifique um caminho alternativo para instalar e escolha quaisquer componentes adicionais que precisar instalar.
- Clique em Avançar.
- Na janela Opções de Configuração. , selecione Especifique um arquivo de script de configuração para executar imediatamente após o Agente ser instalado..
- Clique em Procurar para localizar seu arquivo update_localmsevents.xml e clique em Avançar.Dica: A janela Pronto para Instalar exibe o comando que você pode usar para aplicar a mesma configuração em outro agente..
- Clique em Instalar para concluir a instalação.
- Se for solicitado que você permita que o aplicativo seja instalado a partir do publicador desconhecido, clique em Sim.
- Na página Concluindo o WinCollect 10 Setup Wizard , clique em Concluir.Copie o código a seguir e salve o arquivo como update_localmsevents.xml:
<?xml version="1.0" encoding="UTF-8"?> <WinCollectScript version="10.0.1" > <Update objPath="AgentCore/StatusServer" > <Parameter name="Address" value="YourStatusServer" /> <Parameter name="Enabled" value="true" /> </Update> <Update objPath="Destinations" > <Destination Name="QRadar" Address="YourDestinationServer" Enabled="true" /> </Update> <Update objPath="ROOT" > <LocalSources Name="Local" Type="MSEVEN6" Enabled="true"> <Source Channel="Application" /> <Source Channel="System" /> <Source Channel="Security" /> <Target Destination="QRadar" /> </LocalSources> </Update> </WinCollectScript>