Применяется к Advanced Threat Analytics версии 1.8Applies to: Advanced Threat Analytics version 1.8

Настройка пересылки событий WindowsConfiguring Windows Event Forwarding

Чтобы улучшить возможности обнаружения вторжений, ATA требуется доступ к следующим событиям Windows: 4776, 4732, 4733, 4728, 4729, 4756, 4757.To enhance detection capabilities, ATA needs the following Windows events: 4776, 4732, 4733, 4728, 4729, 4756, 4757. Они могут считываться автоматически упрощенным шлюзом ATA либо, если упрощенный шлюз ATA не развернут, передаваться в шлюз ATA одним из двух способов: путем настройки прослушивания событий SIEM в шлюзе ATA или пересылки событий Windows.These can either be read automatically by the ATA Lightweight Gateway or in case the ATA Lightweight Gateway is not deployed, it can be forwarded to the ATA Gateway in one of two ways, by configuring the ATA Gateway to listen for SIEM events or by Configuring Windows Event Forwarding.

Примечание

В версии ATA 1.8 и более поздних настройка сбора событий для упрощенных шлюзов ATA больше не требуется.For ATA versions 1.8 and higher, event collection configuration is no longer necessary for ATA Lightweight Gateways. Упрощенный шлюз ATA теперь может считывать события локально — настраивать переадресацию событий не требуется.The ATA Lightweight Gateway can now read events locally, without the need to configure event forwarding.

Настройка пересылки событий Windows для шлюза ATA с зеркалированием портовWEF configuration for ATA Gateway's with port mirroring

Когда вы настроите зеркалирование портов от контроллеров домена на шлюз ATA, выполните приведенные ниже инструкции, чтобы осуществлять пересылку событий Windows с помощью настройки "инициировано источником".After you configured port mirroring from the domain controllers to the ATA Gateway, follow the instructions below to configure Windows Event forwarding using Source Initiated configuration. Это один из возможных способов пересылки событий Windows.This is one way to configure Windows Event forwarding.

Шаг 1. Добавление учетной записи сетевой службы в группу читателей журнала событий для доменаStep 1: Add the network service account to the domain Event Log Readers Group.

В этом сценарии предполагается, что шлюз ATA входит в домен.In this scenario we are assuming that the ATA Gateway is a member of the domain.

  1. Откройте раздел "Пользователи и компьютеры Active Directory", перейдите в папку Builtin и дважды щелкните группу Читатели журнала событий.Open Active Directory Users and Computers, navigate to the BuiltIn folder and double click Event Log Readers.
  2. Выберите пункт Участники.Select Members.
  3. Если в этом списке нет элемента Сетевая служба, нажмите кнопку Добавить и введите имя Сетевая служба в поле Введите имена выбираемых объектов.If Network Service is not listed, click Add, type Network Service in the Enter the object names to select field. Щелкните Проверить имена и дважды нажмите ОК.Then click Check Names and click OK twice.

Обратите внимание, что после добавления Сетевой службы в группу Читатели журнала событий необходимо перезагрузить контроллеры домена, чтобы изменения вступили в силу.Note that after adding the Network Service to the Event Log Readers group you need to reboot the domain controllers for the change to take effect.

Шаг 2. Создание на контроллерах домена политики для изменения параметра "Настроить конечный диспетчер подписки"Step 2: Create a policy on the domain controllers to set the Configure target Subscription Manager setting.

Примечание

Вы можете настроить групповую политику для этих параметров, а затем применять ее к каждому контроллеру домена, контролируемому шлюзом ATA.You can create a group policy for these settings and apply the group policy to each domain controller monitored by the ATA Gateway. Описанные ниже действия изменяют локальную политику контроллера домена.The steps below modify the local policy of the domain controller.

  1. Выполните следующую команду на каждом контроллере домена: winrm quickconfig.Run the following command on each domain controller: winrm quickconfig
  2. В командной строке введите gpedit.msc.From a command prompt type gpedit.msc.
  3. Раскройте элементы Конфигурация компьютера > Административные шаблоны > Компоненты Windows > Пересылка событий.Expand Computer Configuration > Administrative Templates > Windows Components > Event Forwarding

    Изображения редактора локальной групповой политики

  4. Дважды щелкните Настроить конечный диспетчер подписки.Double click Configure target Subscription Manager.

    1. Выберите значение Включено.Select Enabled.
    2. В разделе Параметры щелкните Показать.Under Options click Show.
    3. В поле SubscriptionManagers введите следующее значение и нажмите кнопку ОК: Server=http://:5985/wsman/SubscriptionManager/WEC,Refresh=10 (Например, Server=http://atagateway9.contoso.com:5985/wsman/SubscriptionManager/WEC,Refresh=10)Under SubscriptionManagers enter the following value and click OK: Server=http://:5985/wsman/SubscriptionManager/WEC,Refresh=10 (For example: Server=http://atagateway9.contoso.com:5985/wsman/SubscriptionManager/WEC,Refresh=10)

    Изображение настройки целевой подписки

    1. Нажмите кнопку ОК.Click OK.
    2. В командной строке с повышенными привилегиями введите команду gpupdate /force.From an elevated command prompt type gpupdate /force.

Шаг 3. Выполнение действий на сервере шлюза ATAStep 3: Perform the following steps on the ATA Gateway

  1. Откройте командную строку с повышенными привилегиями и введите wecutil qcOpen an elevated command prompt and type wecutil qc
  2. Откройте средство просмотра событий.Open Event Viewer.
  3. Щелкните правой кнопкой мыши Подписки и выберите Создать подписки.Right click Subscriptions and select Create Subscription.

    1. Введите имя и описание для подписки.Enter a name and description for the subscription.
    2. В параметре Журнал назначения должно быть выбрано значение Перенаправленные события.For Destination Log confirm that Forwarded Events is selected. Чтобы шлюз ATA мог прочитать события, для журнала назначения следует указать Перенаправленные события.For ATA to read the events, the destination log must be Forwarded Events.
    3. Выберите Инициировано исходным компьютером и нажмите Выбор групп компьютеров.Select Source computer initiated and click Select Computers Groups.

      1. Щелкните Добавить компьютер в домен.Click Add Domain Computer.
      2. Введите имя контроллера домена в поле Введите имена выбираемых объектов.Enter the name of the domain controller in the Enter the object name to select field. Щелкните Проверить имена и нажмите кнопку ОК.Then click Check Names and click OK.

      Изображение средства просмотра событий

      1. Нажмите кнопку ОК.Click OK.
    4. Щелкните Выбрать события.Click Select Events.

      1. Щелкните По журналу и выберите Журнал безопасности.Click By log and select Security.
      2. В поле Включить/исключить идентификаторы событий введите номер события и нажмите кнопку OK.In the Includes/Excludes Event ID field type the event number and click OK.

    Изображение фильтра запросов

    1. Щелкните правой кнопкой мыши созданную подписку и выберите Состояние выполнения, чтобы проверить, есть ли проблемы с состоянием.Right click the created subscription and select Runtime Status to see if there are any issues with the status.
    2. Через несколько минут убедитесь в том, что события, для которых настроена пересылка, отображаются в списке пересланных событий в шлюзе ATA.After a few minutes, check to see that the events you set to be forwarded is showing up in the Forwarded Events on the ATA Gateway.

Подробности см. в статье Настройка компьютеров для пересылки и сбора событийFor more information see: Configure the computers to forward and collect events

См. такжеSee Also