Microsoft-Windows-AppXDeployment-Server: настройка источника
Данное руководство описывает процесс отправки событий Microsoft-Windows-AppXDeployment-Server в R-Vision SIEM.
Предварительные требования
Перед началом настройки убедитесь, что выполнены следующие условия:
-
На машине, с которой планируется сбор событий, установлен агент R-Vision Endpoint.
-
Агент находится в активном состоянии и успешно подключен к R-Vision SIEM.
-
Пользователь, выполняющий настройку, имеет права администратора локальной машины.
Настройка Microsoft-Windows-AppXDeployment-Server
Настройка политики сбора событий
| Данный журнал включен в Windows по умолчанию. Никаких дополнительных настроек операционной системы или реестра для активации логирования не требуется. |
Для настройки сбора событий журналов AppXDeploymentServer выполните следующие шаги:
-
В веб-интерфейсе R-Vision SIEM перейдите в раздел Агенты → Группы агентов.
-
Создайте группу и добавьте в нее узел, на котором установлен агент.
-
В созданной группе узлов в секции Чтение файлов нажмите на кнопку Добавить настройку (
).
-
В выпадающем списке Тип журнала выберите вариант eventchannel.
-
В поле Имя журнала введите значение
Microsoft-Windows-AppXDeploymentServer/Operational. -
В поле Фильтр (формат XPATH) введите символ
*. -
Нажмите на кнопку Сохранить.
-
Дождитесь применения политики на агенте.

Настройка в R-Vision SIEM
Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Название: введите название точки входа.
-
Тип точки входа: выберите вариант R-Vision Endpoint.
-
Домен: введите значение в формате
gw-<your_gateway_id>, где<your_gateway_id>— ID шлюза.
-
-
Добавьте на конвейер элемент Нормализатор с правилом Microsoft Windows AppXDeploymentServer (идентификатор правила: RV-N-387).
-
Соедините нормализатор с точкой входа.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:

После настройки политики сбора и передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события хоста из журналов Windows AppXDeploymentServer.
|
Найти события Windows AppXDeploymentServer в хранилище можно по следующему фильтру:
|
Была ли полезна эта страница?
