Ogni azienda deve raccogliere e monitorare i dati di log dai dispositivi della rete per garantire la sicurezza, risolvere i problemi operativi e condurre analisi forensi sugli incidenti di sicurezza. A tal fine possono affidarsi a uno strumento di gestione dei log o a una soluzione SIEM. Indipendentemente dallo strumento utilizzato, la raccolta dei log in una posizione centralizzata è più difficile di quanto sembri. Dalla configurazione dei dispositivi per l'invio dei dati di registro al server centrale alla garanzia di sicurezza dei log in transito, la raccolta dei log è importante e impegnativa come qualsiasi altro processo di gestione dei log.

Esistono principalmente due metodi per raccogliere i dati di registro: quello basato su agente e quello senza agente. La raccolta dei registri basata su agente richiede l'installazione di un agente in ogni macchina che raccoglie e inoltra i dati di log dal dispositivo al server centrale. Quando si raccolgono dati di registro da una rete protetta, si ricorre alla raccolta di log basata su agente. In altre circostanze, questo metodo non è consigliabile perché è difficile da gestire. Pertanto, le aziende preferiscono l'inoltro nativo dei log e, a volte, la raccolta remota.

Quando si tratta di dispositivi di rete, macchine Linux/Unix, i dati syslog possono essere acquisiti utilizzando la funzione di inoltro dei log disponibile nella piattaforma nativa. Tuttavia, per la raccolta remota dei registri eventi di Windows, la procedura è leggermente diversa.

Questa pagina illustra i passaggi necessari per raccogliere in remoto i dati syslog utilizzando un server syslog.

Come raccogliere i log da remoto utilizzando il server Syslog?

La raccolta dei syslog in remoto è un processo abbastanza semplice che prevede due fasi: la configurazione del server remoto che raccoglierà centralmente tutti i dati di log e la configurazione dei dispositivi per inviare i dati di log al server remoto.

Passaggio 1: Configurazione del server remoto

Configurare un server syslog per raccogliere i registri in remoto,

  • Aggiungi quanto segue al file /etc/rsyslog.conf, nella cartella /var/log del server.

    $ModLoad imtcp.so

    $InputTCPServerRun 514

    Qui 514 si riferisce al numero di porta TCP attraverso cui il server syslog riceve i dati di log.

  • Crea un modello variabile per garantire che i log raccolti da host diversi non vengano confusi. Aggiungi quanto segue al file /etc/rsyslog.conf:

    $template

    DynamicFile,"/var/log/loghost/%HOSTNAME%/%syslogfacility-text%.log"

    *.* -?DynamicFile

  • Aggiungi la voce seguente al file di configurazione di /var/logrotate.d/ syslog per garantire che i nuovi file di log facciano parte della rotazione dei log:

    /var/log/loghost/*/*.log

  • Assegna un indirizzo IP statico al server remoto. Questo aiuta i dispositivi a contattare e inviare costantemente i dati di log al server remoto.
  • Assicurati che il firewall consenta l'accesso alla porta TCP 514 aggiungendo le seguenti regole :

    # systemctl restart rsyslog

    # firewall-cmd --add-port=514/udp --permanent

    # firewall-cmd --add-port=514/tcp --permanent

    # firewall-cmd --reload

Passaggio 2: Configura i dispositivi syslog

  • Aggiungi quanto segue alla sezione delle regole in /var/rsyslog.conffile

    *.* @@<IP address of the log server>:514

    Qui, <P address of the log server> si riferisce all'indirizzo IP statico del server Syslog e 514 è il numero di porta TCP attraverso il quale verranno inviati i dati di log.

Come raccogliere in remoto i registri eventi di Windows?

Esistono diversi modi per accedere in remoto e raccogliere i registri eventi di Windows.

  • Utilizzare chiamate API che utilizzano EvtOpenSession per stabilire una connessione remota e chiamare funzioni di registro eventi.
  • Stabilire sessioni remote tramite WMI ed eseguire attività WMI per la raccolta di registri di eventi.
  • Raccogliere e accedere ai registri eventi tramite l'interfaccia utente di Event Viewer su un account Active Directory con le autorizzazioni di lettura dei registri eventi.

Prerequisiti per la raccolta remota del registro eventi di Windows:

Per accedere e raccogliere i registri eventi utilizzando Event Viewer UI è necessario un account di servizio Active Directory con autorizzazioni specifiche per accedere ai registri eventi di Windows. Queste autorizzazioni possono essere concesse tramite i criteri di sicurezza locali o gli oggetti Criteri di gruppo (GPO) nel dominio.

Di seguito sono riportati i passaggi preliminari da seguire per accedere da remoto e raccogliere i registri eventi di Windows.

Crea gli account di servizio e fornisci le autorizzazioni necessarie

  • Crea un account di servizio e configuralo sul collettore remoto. Un'altra opzione è quella di avere l'account sul computer del collettore con un accesso adeguato, in modo da poter utilizzare l'autenticazione AD integrata per la raccolta dei registri.
  • Aggiungi l'account ai seguenti gruppi di dominio integrati:
    • Lettori del registro eventi
    • Utenti COM distribuiti
  • Assegna all'account di servizio il privilegio "Gestione dei log di controllo e sicurezza". Questo può essere fatto creando un oggetto Criteri di gruppo o utilizzando i criteri di sicurezza locali.
    • Fornisci privilegi utilizzando i "criteri di sicurezza locali"
      • Naviga tra i seguenti elementi: Configurazione computer > Impostazioni di Windows > Impostazioni di sicurezza > Criteri locali > Opzioni di sicurezza
      • In Assegnazione dei diritti utente, spostati su Gestione dei registri di controllo e di sicurezza e aggiungi l'account di servizio all'elenco.
  • Se desideri raccogliere i registri in remoto tramite il protocollo WMI, assegna a questo account l'accesso WMI seguendo i passaggi seguenti:
    • Apri "wmimgmt" e fai clic con il pulsante destro del mouse su Proprietà > Sicurezza -> Avanzate.
    • Consenti all'account del servizio di "Esecuzione di metodi", "Scrittura del provider", "Abilitazione dell'account", "Abilitazione remota".
  • Assegna le autorizzazioni per il registro a questo account.
    • Apri Regedit -> Macchina locale ->
      System\CurrentControlSet\ Services\eventlog\Security -> fai clic con il pulsante destro del mouse -> autorizzazioni e aggiungi l'account del servizio.
  • Assegna i diritti DCOM e concedi le autorizzazioni su c:\windows\system32\winevt per l'account di servizio.

L'account di servizio è ora in grado di leggere tutti i registri da qualsiasi parte del dominio attraverso l'interfaccia utente di Event Viewer. Rimangono solo pochi passaggi.

  1. Abilitazione della connettività: Modifica le regole del firewall di Windows sulla macchina in cui risiede l'account di servizio
    • Spostati su Regole in entrata e abilita la gestione del log degli eventi remoti (RPC)
    • Assicurati che il protocollo e il profilo siano specificati rispettivamente come "TCP" e "Dominio"
  2. Abilitazione del servizio collettore di Windows: È necessario attivare il servizio collettore sul server remoto per ricevere i file di registro. A tal fine, accedi al server remoto come amministratore locale o di dominio ed esegui il seguente comando in cmd. exe.
  3. wecutil qcin

  4. Abilitazione dei computer di dominio alla connessione remota: Windows Remote Management (WRM) è un protocollo utilizzato per lo scambio di informazioni tra i sistemi del dominio. Per la raccolta remota dei registri, è necessario abilitare questo protocollo su ogni dispositivo per facilitare lo scambio dei dati di registro. Per abilitare il protocollo WRM, accedi ai computer di origine come amministratore locale o di dominio ed esegui il comando seguente.
  5. winrm quick config

  6. Abilitazione della sottoscrizione su Windows: Le sottoscrizioni definiscono la relazione tra il dispositivo di origine e il collettore, il server remoto. Un collettore può ricevere dati di log da tutti i dispositivi della rete o da un insieme specifico di dispositivi. Per abilitare la sottoscrizione dei computer di dominio sul computer del collettore di registri remoto, procedi come segue.
    • Vai a Visualizzatore eventi >> Sottoscrizioni >> Azioni >> Crea sottoscrizione.
    • Nella finestra di dialogo Proprietà della sottoscrizione,
      • specifica il nome della sottoscrizione
      • Fornisci la descrizione
      • In "Registri di destinazione" seleziona "Eventi inoltrati"
      • Scegli il tipo di sottoscrizione come "Collettore avviato" se i registri vengono raccolti dal server remoto dalle rispettive origini. In questo caso, è necessario un account di servizio con privilegi appropriati per raccogliere i log. Per informazioni dettagliate sulla creazione dell'account di servizio e sull'assegnazione delle autorizzazioni, consulta il passaggio 5. Se Scegli "Origine avviata", il dispositivo di origine utilizzerà le tecniche di inoltro dei registri native per inoltrare i registri al collettore.
      • Fai clic su "Seleziona computer" e "Aggiungi computer di dominio" nella finestra di dialogo successiva.
      • Digita il nome del computer di origine, fai clic su "Controlla nomi" e, se trovato, fai clic su Ok.
      • Fai clic su OK per tornare a "Proprietà dell'abbonamento"
    • Fai clic su Seleziona eventi per aprire il filtro della query.
      • Dal menu a tendina "Registrato", specifica l'intervallo di tempo in cui devono essere raccolti i log
      • Seleziona il tipo di log degli eventi - Critico, Avviso, Modalità dettagliata, Informazioni ed Errore - che desideri raccogliere
      • Dal menu a tendina seleziona la modalità di raccolta dei registri dall'origine: "Per registro" o "Per origine", a seconda delle esigenze.
    • Fai clic sul pulsante "Impostazioni avanzate dell'abbonamento" per regolare con precisione la raccolta dei registri. Qui è possibile specificare l'account utente che può essere utilizzato per raccogliere i dati di log in remoto, i criteri di ottimizzazione del livello degli eventi (per ridurre al minimo la larghezza di banda e la latenza) o scegliere il metodo normale di raccolta dei log, il protocollo e la porta utilizzati per la raccolta dei log.