Windows イベント コレクションを構成する

適用対象: Advanced Threat Analytics Version 1.9

Note

ATA バージョン 1.8 以降の場合、ATA Lightweight Gateway では、イベント収集構成は不要になりました。 ATA Lightweight Gateway では、イベント転送を構成しなくても、イベントをローカルで読み取ることができるようになりました。

検出機能を強化するために、ATA には 4776、4732、4733、4728、4729、4756、4757、7045 の Windows イベントが必要です。 これらは、ATA Lightweight Gateway が自動で読み込むか、ATA Lightweight Gateway がデプロイされていない場合は、SIEM イベントをリッスンするように ATA ゲートウェイを構成するか、Windows イベント転送を構成するかのいずれかの方法でATA ゲートウェイに転送できます。

Note

Server Core を使用している場合は、wecutil を使用して、リモート コンピューターから転送されるイベントのサブスクリプションを作成および管理できます。

ポート ミラーリングを使用した ATA ゲートウェイの WEF 構成

ドメイン コントローラーから ATA ゲートウェイへのポート ミラーリングを構成した後、次の手順に従って、ソース開始構成を使用して Windows イベント転送を構成します。 これは、Windows イベント転送を構成する 1 つの方法です。

手順 1: ネットワーク サービス アカウントをドメイン イベント ログ リーダー グループに追加します。

このシナリオでは、ATA ゲートウェイがドメインのメンバーであると仮定します。

  1. Active Directory ユーザーとコンピューター開き、BuiltIn フォルダーに移動し、[イベント ログ リーダー] をダブルクリックします。
  2. [メンバー] を選択します。
  3. [ネットワーク サービス] が一覧にない場合は、[追加] を選択し、[オブジェクト名を入力して選択する] フィールドに Network Service と入力します。 [名前の確認] を選択し、[OK] を 2 回選択します。

[イベント ログ リーダー] グループに [ネットワーク サービス] を追加したら、ドメイン コントローラーをリブートして、変更を有効にします。

手順 2: ドメイン コントローラーにポリシーを作成し、[ターゲット サブスクリプション マネージャーの構成] 設定を設定します。

Note

これらの設定のグループ ポリシーを作成し、ATA ゲートウェイによって監視される各ドメイン コントローラーにグループ ポリシーを適用します。 次の手順では、ドメイン コントローラーのローカル ポリシーを変更します。

  1. ドメイン コントローラーごとに、winrm quickconfig のコマンドを実行します

  2. コマンド プロンプトで、gpedit.msc と入力します。

  3. [コンピューターの構成] > [管理用テンプレート] > [Windowsコンポーネント] > [イベント転送] の順に展開します

    Local policy group editor image.

  4. [ターゲット サブスクリプション マネージャー] をダブルクリックします。

    1. [Enabled] を選択します。

    2. [オプション] で、[表示] を選択します。

    3. [SubscriptionManagers] で、次の値を入力したら、[OK] をクリックします。Server=http://<fqdnATAGateway\>:5985/wsman/SubscriptionManager/WEC,Refresh=10

      (例: Server=http://atagateway9.contoso.com:5985/wsman/SubscriptionManager/WEC,Refresh=10)

      Configure target subscription image.

    4. [OK] を選択します。

    5. 管理者権限のコマンド プロンプトで、gpupdate /force と入力します。

手順 3: ATA ゲートウェイで次の手順を実行します

  1. 管理者権限のコマンド プロンプトを開き、wecutil qc を入力します。

  2. イベント ビューアーを開きます。

  3. [サブスクリプション] を右クリックして、[サブスクリプションを作成] を選択します。

    1. サブスクリプションの名前と説明を入力します。

    2. [宛先ログ] で、[転送済みイベント] が選択されているかを確認します。 ATA がイベントを読み取る場合、宛先ログは、[転送済みイベント] である必要があります。

    3. [開始されたソース コンピューター] を選択して、[コンピューター グループを選択] を選択します。

      1. [ドメイン コンピューターを追加] を選択します。
      2. [オブジェクト名を入力して選択] フローにドメイン コントローラーの名前を入力します。 [名前を確認]>[OK] の順に選択します。
        Event Viewer image.
      3. [OK] を選択します。
    4. [イベントを選択] を選択します。

      1. [ログ別] > [セキュリティ] の順に選択します。
      2. [イベント ID を含める/除外する] フィールドに、イベント番号を入力して、[OK] を選択します。 たとえば、次の例のように「4776」と入力します。

      Query filter image.

    5. 作成したサブスクリプションを右クリックし、[ランタイムの状態] を選択して、状態に問題があるかどうかを確認します。

    6. 数分後にチェック、転送するように設定したイベントが ATA ゲートウェイの転送イベントに表示されているかを確認します。

詳細については、「イベントを転送および収集するようにコンピューターを構成する」を参照してください

参照