

Ce tutoriel explique comment configurer Event Log Forwarding (ELF) sur Windows pour centraliser les journaux d'événements de plusieurs machines. ELF est un composant intégré à Windows qui permet de collecter et d'analyser les événements de sécurité de maniÚre centralisée.

⹠Serveur Windows Server configuré comme collecteur d'événements
âą Machines Windows clientes Ă configurer
âą Droits d'administrateur sur toutes les machines

⹠Sur le serveur collecteur, ouvrez l'Observateur d'événements.
⹠Cliquez avec le bouton droit sur "Abonnements" et sélectionnez "Créer un abonnement".
⹠Spécifiez un nom pour l'abonnement et sélectionnez "Source initiée par la source".
âą Configurez les paramĂštres de l'abonnement :
⹠Ordinateurs collecteurs : Liste des ordinateurs clients autorisés à envoyer des événements.
⹠Journaux d'événements : Sélectionnez les journaux à collecter (ex: Sécurité, Application, SystÚme).
⹠Options avancées : Configurez les options de filtrage, de livraison et de sécurité.

âą Sur chaque client, ouvrez une invite de commandes en tant qu'administrateur.
âą Utilisez la commande
Code:
wecutil qc
⹠Spécifiez l'adresse du serveur collecteur et les options de l'abonnement.
âą Exemple :
Code:
wecutil qc /q:http://serveur_collecteur:5985/wsman/SubscriptionManager/WEC /lf:true /cm:true

Utilisez des filtres d'événements pour collecter uniquement les événements pertinents et réduire le volume de données.

Assurez-vous que le serveur collecteur dispose de suffisamment d'espace disque pour stocker les événements collectés.

Surveillez réguliÚrement les événements collectés pour détecter les anomalies et les menaces de sécurité.

Des solutions tierces comme Splunk ou LogRhythm peuvent offrir des fonctionnalités plus avancées pour la collecte et l'analyse des journaux d'événements.

Event Log Forwarding est un outil puissant pour centraliser et analyser les journaux d'événements Windows. En suivant ce guide, vous pouvez améliorer la sécurité et la surveillance de votre infrastructure.