In definitiva dipende da cosa intendi per "essere monitorato".
Ecco un elenco di controlli che potresti aver bisogno di fare:
- La workstation rispetta la sua configurazione di registrazione / criterio? Normalmente dovresti essere in grado di credere che questo è il caso, cioè che solleva gli eventi che ti aspetti dalla configurazione. Ci potrebbero essere delle sorprese in sospeso: ho sperimentato il caso in cui il login fallito non veniva registrato - perché stavamo usando le smartcard e l'integrazione con smartcard con Windows non permetteva di sollevare questo evento (l'errore di accesso del PIN errato veniva gestito all'interno della smartcard e non esposto al sistema operativo)
- La workstation ha la corretta configurazione di registrazione / criteri? Ciò dipende dalle tue esigenze. Vorrei verificare che la configurazione sia applicata correttamente utilizzando una combinazione di provocazione di un sottoinsieme di eventi che è facile provocare (login riuscito, login fallito, per esempio), e l'esame della politica di sicurezza nella politica locale della workstation.
- Gli eventi workstation sono centralizzati su ArcSight? se si crea un canale attivo dal connettore smart che sta monitorando le workstation, si dovrebbe essere in grado di vedere se ci sono eventi provenienti da ciascuna workstation .
- ArcSight filtra gli eventi nel punto di importazione? Esamina la configurazione del connettore smart in ArcSight: puoi verificarlo dalla scheda Predefinito della configurazione, quindi dalla scheda Filtro.
- ArcSight è configurato per reagire a eventi o catene particolari di eventi? Ciò dipende dalle regole di correlazione che hai configurato. La regola Le condizioni devono comprendere eventi di workstation. Solo tu sai cosa devi monitorare. Presumo che tu abbia passato il processo per decidere questo e quindi definire di conseguenza le regole di correlazione. Se vuoi testare il tuo set di regole indipendentemente dal sistema operativo, usando eventi sintetici, allora credo che ArcSight fornisca i mezzi per farlo in un modo "sandboxed".