Microsoft Windows Security Event Log
O IBM QRadar DSM para Microsoft Windows Security Event Log aceita eventos syslog dos sistemas Microsoft Windows . Todos os eventos, incluindo o Sysmon e o winlogbeats.json, são suportados.
Importante: O suporte para os protocolos de Log de Eventos do Windows terminou em 31 de outubro de 2022. Para continuar coletando eventos de Log de Eventos do Windows, você deve selecionar um novo tipo de protocolo a partir da lista de protocolos suportados. Para obter mais informações sobre o fim do suporte, consulte QRadar : Anúncio de fim de vida útil dos protocolos de registro de eventos de segurança do Microsoft Windows baseados em WMI (31 de outubro de 2022) ( https://www.ibm.com/support/pages/node/6616223 ).
Para a coleção de eventos de sistemas operacionais Microsoft, o QRadar suporta os protocolos a seguir:
- Syslog (destinado a Snare, BalaBit, e outras soluções de terceiros para Windows).
- Forwarded. Para obter mais informações, consulte Opções de configuração do protocolo encaminhado.
- TLS Syslog. Para obter mais informações, consulte as opções de configuração do protocolo Syslog em TLS.
- TCP Multiline Syslog. Para obter mais informações, consulte as opções de configuração do protocolo Syslog multilinha em TCP.
- MSRPC (Microsoft Security Event Log sobre MSRPC). Para obter mais informações, consulte Registro de eventos de segurança da Microsoft sobre o protocolo MSRPC.
- WinCollect. Consulte o IBM QRadar WinCollect User Guide
- WinCollect NetApp Data ONTAP. Consulte o IBM QRadar WinCollect User Guide
- Protocolo Amazon Web Services do AWS CloudWatch. Para obter mais informações, consulte Amazon Web Services e Como faço upload dos meus registros do Windows para o CloudWatch? (https://aws.amazon.com/premiumsupport/knowledge-center/cloudwatch-upload-windows-logs/).
- Hubs de Eventos Microsoft Azure . Para obter mais informações, consulte Microsoft Azure Event Hubs protocol configuration options e Instalar e configurar o Windows Azure diagnostics extension (WAD)- Azure Monitor (https://docs.microsoft.com/en-us/azure/azure-monitor/platform/diagnostics-extension-windows-install).
Assegure-se de que você tenha uma conta de armazenamento do Azure e um hub de eventos do Azure.
- Opcional: criar uma conta de armazenamento. Para obter mais informações, consulte Criar uma conta de armazenamento (https://docs.microsoft.com/en-us/azure/storage/common/storage-account-create?tabs=azure-portal).Importante: Você deve ter uma conta de armazenamento para se conectar a um hub de eventos. Para obter mais informações, consulte o Microsoft Azure Event Hubs protocol FAQ.
- Opcional: criar um hub de eventos. Para obter mais informações, consulte Quickstart: Create an event hub using Azure portal (https://docs.microsoft.com/en-us/azure/event-hubs/event-hubs-create).
- Opcional: criar uma conta de armazenamento. Para obter mais informações, consulte Criar uma conta de armazenamento (https://docs.microsoft.com/en-us/azure/storage/common/storage-account-create?tabs=azure-portal).