윈도우 Defender도 이벤트 로그를 남긴다. 이벤트 로그명은 Microsoft-Windows-Windows Defender/Operational.
다음은 winlogbeat.yml 설정.
winlogbeat.event_logs: - name: Microsoft-Windows-Windows Defender/Operational ignore_older: 12h
다음은 스플렁크 inputs.conf 설정.
[WinEventLog://Microsoft-Windows-Windows Defender/Operational]sourcetype = wineventindex = wineventcheckpointInterval = 3
다행히 엘라스틱/스플렁크 연동 시 공백은 신경 안 써도 됨.
24.08.17.
Logparser 접근을 위한 레지스트리 등록이 자꾸 원복 된다. 뭐지?
댓글 없음:
댓글 쓰기