Windows 엔드포인트 구성

IBM 보안 QRadar 엔드포인트 콘텐츠 확장과 함께 사용하도록 Windows 엔드포인트를 구성합니다.

프로시저

  1. Windows 엔드포인트에 Sysmon을 설치하고 구성하십시오.
    1. https://docs.microsoft.com/en-us/sysinternals/downloads/sysmon에서 Sysmon을 다운로드하십시오.
    2. .zip 파일을 추출하십시오.
    3. SwiftonSecurity (https://github.com/SwiftOnSecurity/sysmon-config) 에서 Sysmon을 다운로드한 동일한 디렉토리로 Sysmon 구성을 다운로드하십시오.
    4. 모니터하지 않을 프로세스를 제외하도록 구성에서 Sysmon 이벤트 ID 1을 조정하십시오.
    5. 모니터할 이미지 (.dll) 를 포함하도록 구성에서 Sysmon 이벤트 ID 7을 튜닝하십시오.
      이미지를 모니터하면 시스템 로드가 커질 수 있습니다.
    6. 레지스트리 이벤트에 대해 다음 규칙을 추가하여 일반 UAC 우회 레지스트리 키를 포함하도록 구성에서 Sysmon 이벤트 ID 12, 13 및 14를 조정합니다.
      <!-- Registry Events for UAC Bypass Rules -->
      <RegistryEvent onmatch="include">
      	<TargetObject condition="contains">\Environment\</TargetObject> 	<!-- Watch for any changes to user or system environment variables -->
      	<TargetObject condition="contains">\CurVer</TargetObject> 		<!-- CurVer variable, uses handlers from the specified progid -->
      	<TargetObject condition="contains">\URL Protocol</TargetObject> 	<!-- Url Protocol variable, creates an association with another progid, whose handlers can be used -->
      	<TargetObject condition="contains">\ICM\Calibration</TargetObject> 	<!-- Display Calibration Registry Key, used with IColorDataProxy auto elevated interface -->
      </RegistryEvent>
      
    7. 이 구성으로 Sysmon을 설치하십시오.
      • 32비트 시스템의 경우, Sysmon을 다운로드한 디렉토리로 이동하여 다음 명령을 입력하십시오.
        sysmon.exe -accepteula -i sysmonconfig-export.xml
      • 64비트 시스템의 경우, Sysmon을 다운로드한 디렉토리로 이동하여 다음 명령을 입력하십시오.
        sysmon64.exe -accepteula -i sysmonconfig-export.xml
  2. 로컬 보안 정책에서 감사 프로세스 추적을 사용으로 설정하십시오.
  3. 스크립트 블럭 로깅에서 Powershell 감사를 사용으로 설정하십시오.

다음에 수행할 작업

Syslog 로그가 잘리는 경우 최대 페이로드 크기를 늘리십시오.