Configurer les noeuds finaux Windows
Configurez vos points d'accès Windows pour l'utilisation de l'extension de contenu des points d'accès (IBM Sécurité QRadar Endpoint Content Extension).
Procédure
- Installez et configurez Sysmon sur vos noeuds finaux Windows.
- Téléchargez Sysmon depuis https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon.
- Extrayez le fichier .zip .
- Téléchargez la configuration Sysmon depuis SwiftonSecurity (https://github.com/SwiftOnSecurity/sysmon-config) dans le répertoire dans lequel vous avez téléchargé Sysmon.
- Optimisez Sysmon Event ID 1 dans la configuration pour exclure tous les processus que vous ne souhaitez pas surveiller.
- Optimisez Sysmon Event ID 7 dans la configuration pour inclure des images (.dll) à surveiller.La surveillance des images peut entraîner une charge système élevée.
- Optimisez Sysmon Event ID 12, 13 et 14 dans la configuration pour inclure des clés de registre de contournement UAC communes en ajoutant les règles suivantes pour les événements de registre.
<!-- Registry Events for UAC Bypass Rules --> <RegistryEvent onmatch="include"> <TargetObject condition="contains">\Environment\</TargetObject> <!-- Watch for any changes to user or system environment variables --> <TargetObject condition="contains">\CurVer</TargetObject> <!-- CurVer variable, uses handlers from the specified progid --> <TargetObject condition="contains">\URL Protocol</TargetObject> <!-- Url Protocol variable, creates an association with another progid, whose handlers can be used --> <TargetObject condition="contains">\ICM\Calibration</TargetObject> <!-- Display Calibration Registry Key, used with IColorDataProxy auto elevated interface --> </RegistryEvent> - Installez Sysmon avec la configuration.
- Pour un système 32 bits, accédez au répertoire dans lequel vous avez téléchargé Sysmon et entrez la commande suivante:
sysmon.exe -accepteula -i sysmonconfig-export.xml - Pour un système 64 bits, accédez au répertoire dans lequel vous avez téléchargé Sysmon et entrez la commande suivante:
sysmon64.exe -accepteula -i sysmonconfig-export.xml
- Pour un système 32 bits, accédez au répertoire dans lequel vous avez téléchargé Sysmon et entrez la commande suivante:
- Activer le suivi des processus d'audit dans la stratégie de sécurité locale.
- Activer l'audit Powershell avec la journalisation de bloc de script.