Configurar puntos finales de Windows
Configure los puntos finales de Windows para su uso con la IBM Security QRadar Endpoint Content Extension.
Procedimiento
- Instale y configure Sysmon en los puntos finales de Windows.
- Descargue Sysmon desde https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon.
- Extraiga el archivo .zip .
- Descargue la configuración de Sysmon desde SwiftonSecurity (https://github.com/SwiftOnSecurity/sysmon-config) en el mismo directorio en el que ha descargado Sysmon.
- Ajuste el ID de suceso de Sysmon 1 de la configuración para excluir los procesos que no quiera supervisar.
- Ajuste el ID de suceso de Sysmon 7 en la configuración para incluir imágenes (.dll) para supervisar.La supervisión de imágenes puede provocar una gran carga del sistema.
- Ajuste el ID de suceso de Sysmon 12, 13 y 14 en la configuración para incluir claves de registro de omisión UAC comunes añadiendo las reglas siguientes para los sucesos de registro.
<!-- Registry Events for UAC Bypass Rules --> <RegistryEvent onmatch="include"> <TargetObject condition="contains">\Environment\</TargetObject> <!-- Watch for any changes to user or system environment variables --> <TargetObject condition="contains">\CurVer</TargetObject> <!-- CurVer variable, uses handlers from the specified progid --> <TargetObject condition="contains">\URL Protocol</TargetObject> <!-- Url Protocol variable, creates an association with another progid, whose handlers can be used --> <TargetObject condition="contains">\ICM\Calibration</TargetObject> <!-- Display Calibration Registry Key, used with IColorDataProxy auto elevated interface --> </RegistryEvent> - Instale Sysmon con la configuración.
- En sistemas de 32 bits, vaya al directorio donde haya descargado Sysmon y escriba el mandato siguiente:
sysmon.exe -accepteula -i sysmonconfig-export.xml - En sistemas de 64 bits, vaya al directorio donde haya descargado Sysmon y escriba el mandato siguiente:
sysmon64.exe -accepteula -i sysmonconfig-export.xml
- En sistemas de 32 bits, vaya al directorio donde haya descargado Sysmon y escriba el mandato siguiente:
- Habilite el seguimiento del proceso de auditoría en la política de seguridad local.
- Habilite la auditoría de Powershell con el registro de bloque de scripts.