Configurar puntos finales de Windows

Configure los puntos finales de Windows para su uso con la IBM Security QRadar Endpoint Content Extension.

Procedimiento

  1. Instale y configure Sysmon en los puntos finales de Windows.
    1. Descargue Sysmon desde https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon.
    2. Extraiga el archivo .zip .
    3. Descargue la configuración de Sysmon desde SwiftonSecurity (https://github.com/SwiftOnSecurity/sysmon-config) en el mismo directorio en el que ha descargado Sysmon.
    4. Ajuste el ID de suceso de Sysmon 1 de la configuración para excluir los procesos que no quiera supervisar.
    5. Ajuste el ID de suceso de Sysmon 7 en la configuración para incluir imágenes (.dll) para supervisar.
      La supervisión de imágenes puede provocar una gran carga del sistema.
    6. Ajuste el ID de suceso de Sysmon 12, 13 y 14 en la configuración para incluir claves de registro de omisión UAC comunes añadiendo las reglas siguientes para los sucesos de registro.
      <!-- Registry Events for UAC Bypass Rules -->
      <RegistryEvent onmatch="include">
      	<TargetObject condition="contains">\Environment\</TargetObject> 	<!-- Watch for any changes to user or system environment variables -->
      	<TargetObject condition="contains">\CurVer</TargetObject> 		<!-- CurVer variable, uses handlers from the specified progid -->
      	<TargetObject condition="contains">\URL Protocol</TargetObject> 	<!-- Url Protocol variable, creates an association with another progid, whose handlers can be used -->
      	<TargetObject condition="contains">\ICM\Calibration</TargetObject> 	<!-- Display Calibration Registry Key, used with IColorDataProxy auto elevated interface -->
      </RegistryEvent>
      
    7. Instale Sysmon con la configuración.
      • En sistemas de 32 bits, vaya al directorio donde haya descargado Sysmon y escriba el mandato siguiente:
        sysmon.exe -accepteula -i sysmonconfig-export.xml
      • En sistemas de 64 bits, vaya al directorio donde haya descargado Sysmon y escriba el mandato siguiente:
        sysmon64.exe -accepteula -i sysmonconfig-export.xml
  2. Habilite el seguimiento del proceso de auditoría en la política de seguridad local.
  3. Habilite la auditoría de Powershell con el registro de bloque de scripts.

Qué hacer a continuación

Si los registros de Syslog se están recortando, incremente el tamaño máximo de la carga útil.