ユーザー意識のためのWindowsイベント転送の設定方法

Prev Next

概要

Cato Networksのユーザー意識機能は通常、ドメインコントローラー(DC)から監査ログイベントを直接インポートします。 これらのログイベントは、Cato管理アプリケーションのイベント探索ウィンドウに表示されます。 一部の組織では、これらのイベントをDC(転送者)から別のWindowsサーバー(収集者)に転送し、そのサーバーからログをインポートするようにユーザー意識を設定することを好みます。

以下の図はWindowsイベント転送(WEF)のサンプルで、2つのサーバーがあります。一つのサーバーは転送者としてのDCであり、もう一つのサーバーは収集者です。 収集者は、転送者からセキュリティイベントを取得します。 Cato PoPは収集者からこれらのイベントをインポートし、Cato管理アプリケーションに表示します。

blobid0.png

この記事では、WindowsサーバーでWEFを設定する方法を説明します。

イベントログフォワーディングをWindowsサーバー2台で設定する

前提条件:

Windowsサーバー(2016以降)のインスタンス:

  • アクティブディレクトリを持つ転送者

  • 収集者

イベントログ転送を設定するには:

  • 収集者を設定

  • 転送者を設定

イベントログ収集者の設定

このセクションでは、収集者としてのWindowsサーバーインスタンスを設定する方法を説明します。 収集者は転送者(DC)サーバーからイベントログを取得するサーバーです。

Windowsリモート管理(WinRM)の有効化

Windowsリモート管理(WS-Management)は、イベントを収集者に転送することを可能にするMicrosoftのサービスです。 このサービスはデフォルトで自動的に実行されていますが、そうでない場合は、サービスの設定を「実行中」の状態に設定し、自動スタートにします。

PowerShell リモーティングの有効化

Windows PowerShell コンソールを開き、コマンド: Enable-PSRemotingを実行してPowerShellリモートサービスを有効にします。 PSRemotingが有効であることを、コマンド: Invoke-Command -ComputerName<COLLECTORHOSTNAME> -ScriptBlock{1}を実行して確認します。 エラーが表示されない場合、サービスは実行中です。

サブスクリプション収集サービスの開始

サブスクリプションを開始するには:

  1. イベントビューアーを開き、サブスクリプションをクリックします

  2. ポップアップウィンドウが表示され、はいをクリックしてサービスを自動で実行することを確認します

  3. 右クリックしてサブスクリプションを作成を選択します

  4. サブスクリプション名を追加します。

  5. 送信先ログで、ForwardedEventsを選択します

  6. サブスクリプションタイプとソースコンピュータで、収集者発信を選択します

  7. コンピュータの選択をクリックし、転送元のホスト名を入力し、「OK」をクリックして適用します 複数のDCがある場合は、それらをリストに追加します。

  8. イベントを選択をクリックし、イベントレベルが情報であることを確認します。

  9. ログごとに選択し、セキュリティイベントログを選びます。

  10. 多くのイベントを削減するために、Catoがユーザー意識のために使用するイベントID: 4768,4769,4770,4624,5145,5140,4625,4647,4608を追加することをお勧めします

次のスクリーンショットはサブスクリプションプロパティウィンドウのサンプルを示しています:

blobid1.png

転送されたイベントのログファイルの設定

転送されたイベントファイルをセキュリティイベントに使用するように設定するには:

  1. イベントビューアーを開き、Windowsログ > ForwardedEvents に移動します

  2. ForwardedEvents を右クリックし、プロパティをクリックします

  3. ログパスを %..\Security.evtx ファイルに変更し、OK をクリックします

blobid5.png

転送者(DC)の設定

このセクションでは、転送者としてDCを設定する方法を説明します。

セキュリティイベントログの読み取り権限の許可

Windows PowerShell コンソールを開き、コマンド: wevtutil gl securityを実行します。 このコマンドは、セキュリティイベントログに関する情報を提供します。 channelAccess文字列をコピーします。

転送者のためのグループポリシー管理の設定

  • サーバーマネージャー > ツール > グループポリシー管理 > ドメイン > ドメインコントローラーにアクセスし、既定のドメインコントローラーポリシーをクリックします。 右クリックして編集をクリックし、既定のドメインコントローラーポリシーウィンドウが開いたら、コンピュータ設定 → ポリシー → 管理テンプレート → Windowsコンポーネント → イベント転送 → targetSubscriptionManagerを設定して、ターゲットサブスクリプションマネージャの値を設定します: Server=http://<収集者のFQDN>:5985/wsman/SubscriptionManager/WEC,Refresh=60

次のスクリーンショットは、「MyCollector」サーバーのサブスクリプションマネージャの例を示しています。

blobid3.jpg

2. コンピュータ設定 → ポリシー → 管理テンプレート → Windows コンポーネント → イベントログサービス → セキュリティ → ログアクセスを設定に移動し、有効 を選択し、ログアクセスペインの上記のchannelAccess 文字列を貼り付けます

次のスクリーンショットは、channelAccess値を使用したログアクセス設定の例を示しています:

blobid4.png

ネットワークサービスをイベントログリーダーグループに追加する

サーバーマネージャー > ツール > アクティブディレクトリユーザーとコンピュータ > <ドメイン名> Builtinに移動し、イベントログリーダー グループを右クリックして、プロパティをクリックします。 ウィンドウが開いたら、メンバータブに移動してネットワークサービスアカウントを追加し、「OK」をクリックします。

コマンドラインを開き、gpupdate/force コマンドを実行してGPOを更新します。 このグループへの変更は、WinRMが変更を適用するために再起動が必要です。

イベントログ転送の確認

収集者と転送者の設定が完了したら、収集者サーバーに移動し、イベントビューアーを開き、Windows ログ > 転送されたイベント に移動します。 このセクションでイベントを確認できることを確認してください。