- Windows 11 エージェントまたはネイティブ関数を使用して、イベントを Syslog サーバーまたは SIEM プラットフォームに転送できます。
- 暗号化なしの UDP から TLS と相互認証を使用した TCP まで、さまざまなレベルのセキュリティを備えた複数の構成オプションがあります。
- Pandora FMS や ManageEngine などのツールは、高度なリモート収集方法を提供しており、特に企業環境で役立ちます。
- コレクションを設定する場合 Windows記録の送信においては、権限、有効なサービス、セキュリティを考慮することが重要です。
Windows 11のイベントログをSIEMソリューションまたはSyslogサーバーに一元管理することは、ITインフラストラクチャのセキュリティと管理を向上させるための重要な戦略です。これらのログを統合することで、インシデント分析、監査、診断をより迅速かつ効率的に行うことができます。
現在、このような構成を実現するための方法やツールは多岐にわたります。Windowsネイティブソリューションから、Pandora FMSやManageEngineといった外部エージェントや管理プラットフォームまで様々です。この記事では、暗号化の有無、無料エージェント、Azure Localなどのシステムとの統合オプションなど、最も基本的な構成から高度な構成まで、あらゆる可能性を探っていきます。
WindowsからSyslogサーバーにログを送信するための基本オプション
より高度な設定に入る前に、Windowsのログをリモートの宛先に転送するためのシンプルで無料の代替手段を知っておくと良いでしょう。
フリーエージェントあり
- スネアエピローグInterSect Alliance製品の機能制限付き無料版。Webインターフェース経由の設定が必要で、柔軟性に欠けます。
- CorreLog Windowsエージェント: 登録すれば無料で使える強力なツールです。テキストファイルで設定でき、サービスとしてインストールでき、システム上でアプリケーションの起動を記録することもできます。
- データグラム SyslogAgent: 最もシンプルかつ堅牢なプロトコルの一つです。NTSyslogをベースにしており、Windowsレジストリ経由で設定され、リモートサーバーが利用できない場合にキャッシュ機能を提供します。
これらのソリューションは、集中管理やメッセージ暗号化が不要な家庭環境や小規模なインフラストラクチャに最適です。
PowerShell を使用した Azure Local でのログ転送
Azure Stack HCIやAzure Localのような、より管理された環境では、MicrosoftはSyslogプロトコルを使用してログ転送を構成および管理するための特定のコマンドレットを提供しています。
注目のコマンドレット
コマンドが使用されます Set-AzSSyslogForwarder 転送設定を構成します。パラメータには以下が含まれます。
- -サーバー名: Syslog サーバーの IP アドレスまたは FQDN。
- -サーバーポート: リモート サーバーのリスニング ポート。
- -UDPを使用する: トランスポート プロトコルとして UDP を使用します。
- -暗号化なし: イベントをプレーンテキストで送信できます。
- -クライアント証明書の拇印: 証明書を使用して相互認証を確立します。
設定が完了すると、転送は次のように有効化されます。 Enable-AzSSyslogForwarder 無効にするには Disable-AzSSyslogForwarder .
動作モード
必要なセキュリティのレベルに応じて、さまざまなバリエーションを適用できます。
- 暗号化なしのUDP: セットアップは非常に簡単ですが、盗聴に対する保護はありません。
- 暗号化なしのTCP: メッセージの配信は改善されますが、まだ安全ではありません。
- TLSとサーバー認証を使用したTCP: クライアントはログを送信する前にサーバー証明書を検証します。
- TLSと相互認証を備えたTCP: クライアントとサーバーの両方が証明書を使用して ID を検証し、最高レベルのセキュリティを提供します。
設定の確認と削除
ログ転送の現在のステータスを確認するには、 Get-AzSSyslogForwarder 次のオプション パラメータを使用します。
- -地元: 現在のホスト構成を表示します。
- -ノードごと: 各ノードの詳細。
- -クラスタ: Azure Local のグローバル設定を表示します。
設定を完全に削除またはリセットしたい場合は、 Set-AzSSyslogForwarder -Remove.
Windows環境でのリモートログ収集

より複雑なシナリオやエンタープライズ環境では、WMI、リモートセッション、またはActive Directoryドメインのイベントビューアーとのネイティブ接続を介してリモート収集を使用できます。ManageEngineは、このための高度な方法を文書化しており、包括的な手順が含まれています。
必要な権限
- ログにアクセスする権限を持つドメインにサービス アカウントを作成します。
- そのアカウントを「イベント ログ リーダー」や「分散 COM ユーザー」などのグループに追加します。
- ローカル ポリシーまたは GPO を使用して監査ログを管理する権限を付与します。
- 必要に応じて、WMI アクセスと DCOM 権限を構成します。
技術的な手順
許可が与えられたら:
- ファイアウォール経由の接続を有効にします。
- ターゲット サーバーでイベント コレクター サービスを有効にします。
- ソース マシンで WRM プロトコルを構成します。
- ソース デバイス、ログ タイプ、および必要なフィルターを指定して、イベント ビューアーからサブスクリプションを作成します。
Pandora FMSによる監視
Pandora FMSは、WindowsとLinuxの両方でログを収集するための非常に包括的な方法を提供し、データをOpenSearchに統合してSIEMの相関分析を可能にします。
Windowsからの収集
- テキスト形式: Apache ログやカスタム サービスなどのファイル用。
- システムイベントから: フィルターを定義する
module_source(システム、アプリケーション、セキュリティ)および次のようなパラメータmodule_eventtype,module_eventcode,module_application.
Linuxからの収穫
次のようなルートを分析するモジュールが使用される。 /var/log/messages o /var/log/secure パターンを検索します。成功したHTTPステータスコードを除外したり、正規表現を使用して検索したりできます。
統合Syslogサーバー
オプションを有効にする pandora_server.confPandora は、複数の処理スレッドと設定可能なキューを使用して、Syslog 経由で直接ログを受信できます。
バイトの世界とテクノロジー全般についての情熱的なライター。私は執筆を通じて自分の知識を共有するのが大好きです。このブログでは、ガジェット、ソフトウェア、ハードウェア、技術トレンドなどについて最も興味深いことをすべて紹介します。私の目標は、シンプルで楽しい方法でデジタル世界をナビゲートできるよう支援することです。