Sysmon Ayarı
QRadar ® Sysmin Content Extension olanağını kullanmak için, Windows uç noktalarınıza Sysmin 'i kurun ve sonra Sysmoon olaylarını bir Windows sunucusu kullanarak QRadar ' a iletin.
Sysmon Kur
- Sysmon 'ı https://docs.microsoft.com/en-us/sysinternals/downloads/sysmonolanağından yükleyin.
- .zip dosyasını açın.
- Sisteminize ilişkin .exe dosyasını farenin sağ düğmesiyle tıklatın ve Yönetici olarak çalıştırseçeneğini belirleyin.
- 32 bit sistem için Sysmon.exeseçeneğini belirleyin.
- 64 bit sistem için Sysmon64.exeseçeneğini belirleyin.
- Sysmon 'u yapılandırın. İşbirliğine yönelik çalışmalardan birini, Sysdon yapılanışınız için temel olarak kullanmak isteyebilirsiniz; örneğin, SwiftonSecurity' tan (https://github.com/SwiftOnSecurity/sysmon-config).
Günlük kaynağı yarat
Günlük kaynaklarınızı ayarladığınızda aşağıdaki XPath sorgularını kullanın:
<QueryList>
<Query Id="0" Path="Microsoft-Windows-Sysmon/Operational">
<Select Path="Microsoft-Windows-Sysmon/Operational">*</Select>
</Query>
</QueryList>
Sysmon 'ı Konuşlandır

- Windows uç noktalarınızın her birine Sysmin 'i kurun ve yapılandırın.
- WinCollect ' ın kurulu olduğu bir Windows sunucusunda, Windows Event Collector Service for Sysmin için iletilen olaylar için bir abonelik ayarlayın.
- İletilen olaylardaki bilgileri, Sysmin içerik uzantısının kurulu olduğu sunucudan QRadar sisteminize ilerletir.
Artık QRadar' daki her Windows uç noktası için bir günlük kaynağınız vardır.
WinCollect aracılarını ayarlama hakkında daha fazla bilgi için, WinCollect Kullanıcı Kılavuzu ' na (http://public.dhe.ibm.com/software/security/products/qradar/documents/iTeam_addendum/b_wincollect.pdf) bakın.

- Windows uç noktalarınızda Sysmin ve WinCollect aracılarını kurun ve yapılandırın.
- WinCollect aracılarının hedefini, syslog aktarma işlevi olarak çalıştırdığınız bir sunucuya yapılandırın. Syslog aktarıcınız için NXLog, Rsyslog ya da başka bir araç kullanabilirsiniz.
- Windows sunucusundaki verileri, Sysmin içerik uzantısının kurulu olduğu bir QRadar aracına aktarma.
Sistem günlüğü aktarımında kullandığınız konfigürasyona bağlı olarak, olaylar ayrı günlük kaynakları olarak ya da 1 günlük kaynağı olarak gelir. Tüm olaylar 1 günlük kaynağı olarak geldiyse, günlük içinde bulunabilecek olay adı için özel bir olay özelliği kullanarak uç noktaları ayırt edebilirsiniz.
WinCollect aracılarını ayarlama hakkında daha fazla bilgi için, WinCollect Kullanıcı Kılavuzu ' na (http://public.dhe.ibm.com/software/security/products/qradar/documents/iTeam_addendum/b_wincollect.pdf) bakın.