Jump to content

Security Event per WMI (MEF) verschicken


Direkt zur Lösung Gelöst von NilsK,
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

wir haben bei uns ein SIEM im Einsatz.

Auf unseren Windows Servern habe ich teilweise einen Collector installiert, der die Windows Application, System und Security Events per MEF über das Netzwerk an einen Receiver verschicken soll.

 

Mit dem Administrator built-in Account lief das problemlos.

Mit einem lokal Administrator Account funktioniert das allerdings nicht so wie es soll.

 

Die Application und System Logs zu verschicken stellen kein Problem dar.

Nehme ich die Security Logs hinzu stößt der Collector immer auf die Fehlermeldung, dass er das Security Log nicht lesen kann. Lokal per Event Reader und dem selbigen lokalen Admin-Account kann ich auf die Security Logs zugreifen.

 

Das Problem tritt auch nur bei den Windows Servern auf die nicht in der Domäne sind, da aber auch nicht bei jedem. Das heißt es müsste eigentlich an der lokal Registry liegen...

 

Hat jemand eine Idee welche Registry Keys vorausgesetzt sein müssen, damit man Security Events über das Netzwerk verschicken kann?

 

Ich weiß nicht wirklich wo ich anfangen soll zu suchen..

Die User Access Control ist es nicht. Die Berechtigungen bei den Event Logs im in der Registry sind auch identisch zu den Servern bei denen es funktioniert.

 

Wäre für jede Hilfe dankbar!

 

 

Viele Grüße

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...