Configurando a Coleção de Eventos do Windows
Aplica-se a: Advanced Threat Analytics versão 1.9
Nota
Para as versões 1.8 e superiores do ATA, a configuração de coleta de eventos não é mais necessária para os ATA Lightweight Gateways. O ATA Lightweight Gateway agora lê eventos localmente, sem a necessidade de configurar o encaminhamento de eventos.
Para melhorar os recursos de deteção, o ATA precisa dos seguintes eventos do Windows: 4776, 4732, 4733, 4728, 4729, 4756, 4757, 7045. Eles podem ser lidos automaticamente pelo ATA Lightweight Gateway ou, caso o ATA Lightweight Gateway não seja implantado, ele pode ser encaminhado para o ATA Gateway de duas maneiras, configurando o ATA Gateway para ouvir eventos SIEM ou configurando o Encaminhamento de Eventos do Windows.
Nota
Se você estiver usando o Server Core, o wecutil pode ser usado para criar e gerenciar assinaturas de eventos que são encaminhados de computadores remotos.
Configuração WEF para gateways ATA com espelhamento de porta
Depois de configurar o espelhamento de porta dos controladores de domínio para o Gateway ATA, use as instruções a seguir para configurar o encaminhamento de eventos do Windows usando a configuração iniciada pela origem. Essa é uma maneira de configurar o encaminhamento de eventos do Windows.
Etapa 1: Adicione a conta de serviço de rede ao Grupo de Leitores de Log de Eventos do domínio.
Nesse cenário, suponha que o ATA Gateway é um membro do domínio.
- Abra Usuários e Computadores do Ative Directory, navegue até a pasta BuiltIn e clique duas vezes em Leitores de Log de Eventos.
- Selecione Membros.
- Se Serviço de Rede não estiver listado, selecione Adicionar, digite Serviço de Rede no campo Digite os nomes dos objetos a serem selecionados . Em seguida, selecione Verificar nomes e selecione OK duas vezes.
Depois de adicionar o Serviço de Rede ao grupo Leitores de Log de Eventos , reinicialize os controladores de domínio para que a alteração entre em vigor.
Etapa 2: Crie uma política nos controladores de domínio para definir a configuração Configurar o Gerenciador de Assinaturas de destino.
Nota
Você pode criar uma diretiva de grupo para essas configurações e aplicá-la a cada controlador de domínio monitorado pelo Gateway ATA. As etapas abaixo modificam a diretiva local do controlador de domínio.
Execute o seguinte comando em cada controlador de domínio: winrm quickconfig
Em um prompt de comando, digite gpedit.msc.
Expanda Modelos Administrativos de Configuração > do > Computador Componentes do Windows Encaminhamento > de eventos
Clique duas vezes em Configurar Gerenciador de Assinaturas de destino.
Selecione Ativado.
Em Opções, selecione Mostrar.
Em SubscriptionManagers, insira o seguinte valor e selecione OK:
Server=http://<fqdnATAGateway\>:5985/wsman/SubscriptionManager/WEC,Refresh=10
(Por exemplo: Server=
http://atagateway.contoso.com:5985/wsman/SubscriptionManager/WEC,Refresh=10
)Selecione OK.
Em um prompt de comando elevado, digite gpupdate /force.
Etapa 3: Execute as seguintes etapas no gateway do ATA
Abra um prompt de comando elevado e digite wecutil qc
Abra o Visualizador de Eventos.
Clique com o botão direito do mouse em Assinaturas e selecione Criar assinatura.
Insira um nome e uma descrição para a assinatura.
Para Log de destino, confirme se a opção Eventos encaminhados está selecionada. Para que o ATA leia os eventos, o log de destino deve ser Eventos Encaminhados.
Selecione Computador de origem iniciado e, em seguida, escolha Selecionar grupos de computadores.
- Selecione Adicionar computador de domínio.
- Digite o nome do controlador de domínio no campo Digite o nome do objeto a ser selecionado . Em seguida, selecione Verificar nomes e selecione OK.
- Selecione OK.
Selecione Selecionar eventos.
- Selecione Por log e selecione Segurança.
- No campo Inclui/Exclui ID do Evento, digite o número do evento e selecione OK. Por exemplo, digite 4776, como no exemplo a seguir.
Clique com o botão direito do mouse na assinatura criada e selecione Status do tempo de execução para ver se há algum problema com o status.
Após alguns minutos, verifique se os eventos definidos para serem encaminhados estão aparecendo nos Eventos Encaminhados no Gateway do ATA.
Para obter mais informações, consulte: Configurar os computadores para encaminhar e coletar eventos