Inhaltsverzeichnis:

Wie installiere ich den WinCollect-Agenten?
Wie installiere ich den WinCollect-Agenten?

Video: Wie installiere ich den WinCollect-Agenten?

Video: Wie installiere ich den WinCollect-Agenten?
Video: Windows Client - Wie installiere ich den Windows Client? 2024, November
Anonim

So verwenden Sie verwaltete WinCollect , müssen Sie herunterladen und Installieren ein WinCollect-Agent SF-Bundle auf deinem QRadar ® Konsole, erstellen Sie ein Authentifizierungstoken und dann Installieren ein verwaltetes WinCollect-Agent auf jedem Windows-Host, von dem Sie Ereignisse sammeln möchten.

Wissen Sie auch, was WinCollect ist?

WinCollect ist eine Syslog-Ereignisweiterleitung, mit der Administratoren Ereignisse aus Windows-Protokollen an QRadar® weiterleiten können. WinCollect kann Ereignisse von Systemen lokal sammeln oder so konfiguriert werden, dass sie andere Windows-Systeme aus der Ferne nach Ereignissen abfragen. WinCollect ist eine von vielen Lösungen für die Windows-Ereignissammlung.

Welche Datenbank verwendet QRadar außer oben? SQLite Datenbank QRadar hat 3 Datenbanken . Sie enthalten Daten und Konfigurationsinformationen.

Auch zu wissen, wie ich WinCollect deinstalliere?

Deinstallieren eines WinCollect-Agenten über die Systemsteuerung

  1. Klicken Sie auf Systemsteuerung > Programme > Programm deinstallieren.
  2. Markieren Sie WinCollect in der Programmliste und klicken Sie auf Ändern.
  3. Wenn Sie die WinCollect-Anwendung, Konfigurationsdateien, gespeicherte Ereignisse und Lesezeichen entfernen möchten, aktivieren Sie das Kontrollkästchen Alle Dateien entfernen.
  4. Klicken Sie auf Entfernen.

Wie sende ich Protokolle an QRadar?

Verfahren

  1. Melden Sie sich bei der QRadar SIEM-Konsole an.
  2. Klicken Sie auf die Registerkarte Admin.
  3. Klicken Sie im Abschnitt Datenquellen > Ereignisse auf Protokollquellen.
  4. Klicken Sie auf Hinzufügen, um eine Protokollquelle zu erstellen.
  5. Stellen Sie die folgenden Mindestparameter ein:
  6. Klicken Sie auf Speichern.
  7. Klicken Sie auf der Registerkarte Admin der QRadar SIEM-Konsole auf Deploy Changes, um Ihre neue Protokollquelle zu aktivieren.

Empfohlen: