Table des matières:

Comment installer l'agent WinCollect ?
Comment installer l'agent WinCollect ?

Vidéo: Comment installer l'agent WinCollect ?

Vidéo: Comment installer l'agent WinCollect ?
Vidéo: WinCollect 10: Installation and Configuration of WinCollect 10 Using Powershell 2024, Novembre
Anonim

Pour utiliser géré WinCollect , vous devez télécharger et installer une Agent WinCollect SF Bundle sur votre QRadar ®, créez un jeton d'authentification, puis installer un géré Agent WinCollect sur chaque hôte Windows à partir duquel vous souhaitez collecter des événements.

Sachez également, qu'est-ce que WinCollect ?

WinCollect est un redirecteur d'événements Syslog que les administrateurs peuvent utiliser pour transférer des événements des journaux Windows vers QRadar®. WinCollect peut collecter les événements des systèmes localement ou être configuré pour interroger à distance d'autres systèmes Windows pour les événements. WinCollect est l'une des nombreuses solutions de collecte d'événements Windows.

À côté de ci-dessus, quelle base de données QRadar utilise-t-il ? SQLite base de données QRadar a 3 bases de données . Ils contiennent des données et des informations de configuration.

A savoir aussi, comment désinstaller WinCollect ?

Désinstallation d'un agent WinCollect à partir du panneau de configuration

  1. Cliquez sur Panneau de configuration > Programmes > Désinstaller un programme.
  2. Mettez en surbrillance WinCollect dans la liste des programmes et cliquez sur Modifier.
  3. Si vous souhaitez supprimer l'application WinCollect, les fichiers de configuration, les événements stockés et les signets, cochez la case Supprimer tous les fichiers.
  4. Cliquez sur Supprimer.

Comment envoyer des journaux à QRadar ?

Procédure

  1. Connectez-vous à la console QRadar SIEM.
  2. Cliquez sur l'onglet Administrateur.
  3. Dans la section Sources de données > Événements, cliquez sur Sources de journal.
  4. Cliquez sur Ajouter pour créer une source de journal.
  5. Définissez les paramètres minimaux suivants:
  6. Cliquez sur Enregistrer.
  7. Dans l'onglet Admin de la console QRadar SIEM, cliquez sur Déployer les modifications pour activer votre nouvelle source de journal.

Conseillé: