Microsoft Windows Remote Management (WinRM): настройка источника
Данное руководство описывает процесс сбора и отправки событий из журнала Microsoft Windows Remote Management (WinRM) в R-Vision SIEM с помощью агента платформы R-Vision EVO.
Предварительные требования
Перед настройкой пересылки событий в R-Vision SIEM убедитесь, что сетевая связность между хостом WinRM и R-Vision SIEM обеспечена, а необходимые порты открыты.
Настройка Windows Remote Management
Конфигурация системы
-
Настройте групповую политику для брандмауэра: внесите изменения в групповую политику AD для разрешения соединений WinRM через брандмауэр. Для этого на компьютере с административными правами запустите консоль управления групповой политикой, набрав команду
gpedit.mscв окне Выполнить. -
Создайте новый объект групповой политики (GPO) или отредактируйте существующий: перейдите в раздел Computer Configuration → Policies → Windows Settings → Security Settings → System Services.
-
Найдите службу Windows Remote Service (WS-Management) и настройте ее на автоматический запуск.
-
Перейдите в раздел Computer Policies → Preferences → Control Panel Settings → Services и выберите New → Service.
-
Укажите имя службы
WinRMи на вкладке Recovery задайте действие Restart the Service. -
Перейдите в раздел Computer Configuration → Policies → Administrative Templates → Windows Components → Windows Remote Management (WinRM) → WinRM Service.
-
Включите параметр Allow remote server management through WinRM.
-
В поле Фильтр IPv4/IPv6 можно указать IP-адреса или подсети, на которых нужно слушать удаленные подключения через WinRM. Если вам необходимо принимать WinRM подключения на всех IP-адресах, оставьте здесь значение
*. -
Откройте порты для WinRM на вашем брандмауэре: по умолчанию WinRM использует TCP-порты
5985(для HTTP) и5986(для HTTPS). Убедитесь, что в групповой политике разрешены соединения по этим портам и ваша сетевая инфраструктура не блокирует данные порты. Для этого откройте в Windows Defender Firewall правила, разрешающие подключаться к WinRM по стандартным портам5985и5986. Перейдите в раздел Computer Configuration → Policies → Windows Settings → Security Settings → Windows Firewall with Advanced Security → Inbound Rules. -
Выберите все правила вида
predefined rule Windows Remote Managementи включите их. -
Проверьте и отладьте настройки: после применения настроек убедитесь, что WinRM работает корректно. Для этого откройте PowerShell от имени администратора и выполните следующие действия:
-
Введите команду:
winrm e winrm/config/listenerКоманда выведет текущие настройки WinRM-листенера. Обратите внимание на строку
Listener [Source="GPO"]. Она означает, что настройки получены через групповые политики. -
Полную конфигурацию службы WinRM можно вывести с помощью команды:
winrm get winrm/config -
Проверьте удаленное подключение к компьютеру через WinRM. Для этого запустите на удаленном компьютере консоль PowerShell под учетной записью с правами администратора на обоих компьютерах и выполните команду:
Test-WsMan TestPCЕсли служба WinRM работает корректно, отобразится следующий ответ:
wsmid : http://schemas.dmtf.org/wbem/wsman/identity/1/wsmanidentity.xsd ProtocolVersion : http://schemas.dmtf.org/wbem/wsman/1/wsman.xsd ProductVendor : Microsoft Corporation ProductVersion : OS: 0.0.0 SP: 0.0 Stack: 3.0
-
Настройка политики сбора событий в R-Vision SIEM
Чтобы настроить сбор событий из журнала Microsoft-Windows-Windows Remote Management/Operational, выполните следующие шаги:
-
В интерфейсе системы перейдите к настройке необходимой группы агентов.
-
Установите переключатель Чтение файлов в активное положение.
-
Добавьте новый элемент со следующими параметрами:
-
Тип журналов: введите значение
eventchannel. -
Имя журналов: введите значение
Microsoft-Windows-Windows Remote Management/Operational. -
Фильтр (формат XPath): введите значение
*.
-
-
Сохраните изменения.
Пример конфигурации:

-
Добавьте машины в созданную группу.
Настройка в R-Vision SIEM
Для настройки сбора и нормализации событий Windows Remote Management из журнала Microsoft-Windows-Windows Remote Management/Operational в R-Vision SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Название: введите название точки входа.
-
Тип точки входа: выберите вариант R-Vision Endpoint.
-
Домен: введите значение
gw-<your_gateway_id>, где<your_gateway_id>— ID вашего шлюза.
-
-
Добавьте на конвейер элемент Нормализатор с правилом Microsoft WinRM (идентификатор правила: RV-N-354).
-
Соедините нормализатор с точкой входа.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события WinRM.
|
Найти события WinRM в хранилище можно по следующему фильтру:
|
Была ли полезна эта страница?
