Microsoft Windows Event Collector: настройка источника
Данное руководство описывает процесс настройки сбора событий Microsoft Windows Event Collector (WEC) и их отправки в R-Vision SIEM.
Предварительные требования
-
Обеспечена сетевая доступность в сети сбора логов.
-
Создан коллектор R-Vision SIEM, ресурсы распределены согласно планируемой нагрузке.
-
Установлен менеджер R-Point (для версий SIEM 1.10.2 и ниже).
-
Обеспечена возможность подключения с сервера R-Point на порт WEC-коллектора, указанный в конфигурации точки входа.
Настройка Microsoft Windows Event Collector
Подготовка инфраструктуры и домена
Для корректной работы Windows Event Collector необходимо настроить групповые политики и сетевой доступ:
-
Откройте редактор групповых политик (
gpedit.msc). -
Создайте новую политику и примените ее ко всем OU (Organizational Units), с которых планируется сбор событий. Для применения ко всем устройствам в домене разместите ее на уровне леса.
-
Установите параметр
Enforcedдля принудительного применения политики.
-
Настройте политику WinRM со следующими параметрами:
-
Настройте правила межсетевого экрана (Inbound rules).
-
Разрешите удаленное выполнение команд: включите параметры
Allow Inbound remote administrator exception(путь:Administrative Templates\Network\Network Connections\Windows Firewall\Domain Profile) иAllow remote server management through WinRM(путь:Windows Components\Windows Remote Management (WinRM)\WinRM Service). -
Включите службу WinRM со стандартными параметрами.



-
-
Создайте служебную группу домена (например,
SG_WEC_CONTROL) для учетных записей, используемых для сбора. Добавьте в нее необходимые учетные записи.
Настройка конечных машин
-
Проверьте работу политики WinRM. В диспетчере служб (
services.msc) убедитесь, что служба WinRM активна. При необходимости выполните принудительное обновление политик:gpupdate /force. -
Добавьте созданную ранее доменную группу (
SG_WEC_CONTROL) в локальную группуEvent Log Readers.
Если служба ранее не использовалась, рекомендуется выполнить первичную инициализацию командой winrm quickconfig. -
При необходимости настройте права доступа к журналам. Для просмотра прав используйте команду
wevtutil get-log <journal_name>, обращая внимание на полеchannelAccess.
-
Для предоставления прав скопируйте значение
channelAccessи примените его командой:wevtutil set-log security <Your CID>Пример команды для журнала Security по умолчанию:
wevtutil set-log security /ca:O:BAG:SYD:(A;;0xf0005;;;SY)(A;;0x5;;;BA)(A;;0x1;;;S-1-5-32-573)(A;;0x1;;;S-1-5-20)
Настройка подписки Windows Event Collector
-
Подключитесь к серверу Windows Event Collector (коллектору событий Windows).
-
Установите режим запуска службы Windows Event Collector в
Delay-Start. Можно использовать команду:wecutil qc -
Ограничьте размер целевого журнала (например,
Forwarded Events). Для этого откройтеEvent Viewer, перейдите в свойства журнала и задайте максимальный размер.
-
В меню
Event Viewerперейдите в разделSubscriptionsи создайте новую подписку. -
Настройте параметры подписки: добавьте машины домена, с которых необходимо собирать события.

-
Укажите пользователя, от имени которого будет происходить сбор (член группы
SG_WEC_CONTROLи локальной группыEvent Log Readersна конечных машинах). -
При необходимости измените протокол и порт.

-
Выберите журнал для сохранения событий.

-
Убедитесь, что события поступают в журнал
Forwarded Events.
Настройка агента R-Vision Endpoint
Для отправки собранных событий в SIEM необходимо настроить агент R-Vision Endpoint, установленный на сервере Windows Event Collector:
-
В интерфейсе R-Vision Endpoint выберите группу агентов, в которую входит WEC-сервер.
-
В секции Чтение файлов/выполнение команд нажмите кнопку Добавить (
).
-
Заполните параметры сбора:
-
Тип журнала: выберите
eventchannel. -
Путь: введите
Forwarded Events.
-
-
Нажмите на кнопку Сохранить и применить.
Настройка на стороне источника завершена.
Настройка в R-Vision SIEM
Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Название: введите название точки входа.
-
Тип точки входа: выберите вариант R-Vision Endpoint.
-
Порт точки входа: введите значение в соответствии с настройками на стороне сервера.
-
-
Добавьте на конвейер элемент VRL-трансформация со следующим кодом:
.dvendor = "R-Vision" .dproduct = "Endpoint" -
Соедините VRL-трансформацию с точкой входа.
-
Добавьте на конвейер элемент Нормализатор с правилом Microsoft Windows (идентификаторы правил: RV-N-148 — RV-N-156, RV-N-72, RV-N-73, RV-N-74 и другие, в зависимости от требований).
-
Соедините нормализатор с VRL-трансформацией.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события Microsoft Windows Event Collector.
|
Найти события в хранилище можно по следующему фильтру:
|
Была ли полезна эта страница?
