Windows 엔드포인트 구성
IBM 보안 QRadar 엔드포인트 콘텐츠 확장과 함께 사용하도록 Windows 엔드포인트를 구성합니다.
프로시저
- Windows 엔드포인트에 Sysmon을 설치하고 구성하십시오.
- https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon에서 Sysmon을 다운로드하십시오.
- .zip 파일을 추출하십시오.
- SwiftonSecurity (https://github.com/SwiftOnSecurity/sysmon-config) 에서 Sysmon을 다운로드한 동일한 디렉토리로 Sysmon 구성을 다운로드하십시오.
- 모니터하지 않을 프로세스를 제외하도록 구성에서 Sysmon 이벤트 ID 1을 조정하십시오.
- 모니터할 이미지 (.dll) 를 포함하도록 구성에서 Sysmon 이벤트 ID 7을 튜닝하십시오.이미지를 모니터하면 시스템 로드가 커질 수 있습니다.
- 레지스트리 이벤트에 대해 다음 규칙을 추가하여 일반 UAC 우회 레지스트리 키를 포함하도록 구성에서 Sysmon 이벤트 ID 12, 13 및 14를 조정합니다.
<!-- Registry Events for UAC Bypass Rules --> <RegistryEvent onmatch="include"> <TargetObject condition="contains">\Environment\</TargetObject> <!-- Watch for any changes to user or system environment variables --> <TargetObject condition="contains">\CurVer</TargetObject> <!-- CurVer variable, uses handlers from the specified progid --> <TargetObject condition="contains">\URL Protocol</TargetObject> <!-- Url Protocol variable, creates an association with another progid, whose handlers can be used --> <TargetObject condition="contains">\ICM\Calibration</TargetObject> <!-- Display Calibration Registry Key, used with IColorDataProxy auto elevated interface --> </RegistryEvent> - 이 구성으로 Sysmon을 설치하십시오.
- 32비트 시스템의 경우, Sysmon을 다운로드한 디렉토리로 이동하여 다음 명령을 입력하십시오.
sysmon.exe -accepteula -i sysmonconfig-export.xml - 64비트 시스템의 경우, Sysmon을 다운로드한 디렉토리로 이동하여 다음 명령을 입력하십시오.
sysmon64.exe -accepteula -i sysmonconfig-export.xml
- 32비트 시스템의 경우, Sysmon을 다운로드한 디렉토리로 이동하여 다음 명령을 입력하십시오.
- 로컬 보안 정책에서 감사 프로세스 추적을 사용으로 설정하십시오.
- 스크립트 블럭 로깅에서 Powershell 감사를 사용으로 설정하십시오.