Windows-Endpunkte konfigurieren

Konfigurieren Sie Ihre Windows-Endpunkte für die Verwendung mit der IBM Security QRadar Endpoint Content Extension.

Vorgehensweise

  1. Installieren und konfigurieren Sie Sysmon auf Ihren Windows-Endpunkten.
    1. Laden Sie Sysmon von https://docs.microsoft.com/en-us/sysinternals/downloads/sysmonherunter.
    2. Extrahieren Sie die Datei .zip .
    3. Laden Sie die Sysmon-Konfiguration von SwiftonSecurity (https://github.com/SwiftOnSecurity/sysmon-config) in dasselbe Verzeichnis herunter, in das Sie Sysmon heruntergeladen haben.
    4. Optimieren Sie Sysmon Event ID 1 in der Konfiguration so, dass alle Prozesse ausgeschlossen sind, die nicht überwacht werden sollen.
    5. Optimieren Sie die Sysmon-Ereignis-ID 7 in der Konfiguration, um zu überwachende Images (.dll) einzuschließen.
      Die Überwachung von Images kann zu einer hohen Systembelastung führen.
    6. Optimieren Sie die Sysmon-Ereignis-ID 12, 13 und 14 in der Konfiguration, um allgemeine UAC-Umgehungsregistrierungsschlüssel einzuschließen, indem Sie die folgenden Regeln für Registryereignisse hinzufügen.
      <!-- Registry Events for UAC Bypass Rules -->
      <RegistryEvent onmatch="include">
      	<TargetObject condition="contains">\Environment\</TargetObject> 	<!-- Watch for any changes to user or system environment variables -->
      	<TargetObject condition="contains">\CurVer</TargetObject> 		<!-- CurVer variable, uses handlers from the specified progid -->
      	<TargetObject condition="contains">\URL Protocol</TargetObject> 	<!-- Url Protocol variable, creates an association with another progid, whose handlers can be used -->
      	<TargetObject condition="contains">\ICM\Calibration</TargetObject> 	<!-- Display Calibration Registry Key, used with IColorDataProxy auto elevated interface -->
      </RegistryEvent>
      
    7. Installieren Sie Sysmon mit der Konfiguration.
      • Navigieren Sie in einem 32-Bit-System in das Verzeichnis, in das Sysmon heruntergeladen wurde, und geben Sie den folgenden Befehl ein:
        sysmon.exe -accepteula -i sysmonconfig-export.xml
      • Navigieren Sie in einem 64-Bit-System in das Verzeichnis, in das Sysmon heruntergeladen wurde, und geben Sie den folgenden Befehl ein:
        sysmon64.exe -accepteula -i sysmonconfig-export.xml
  2. Aktivieren Sie die Überwachung von Prüfprozessen in der lokalen Sicherheitsrichtlinie.
  3. Aktivieren Sie die Powershell-Prüfung mit der Protokollierung von Scriptblöcken.

Nächste Schritte

Wenn Ihre Syslog-Protokolle abgeschnitten werden, erhöhen Sie die maximale Nutzdatengröße.