
Automatisierungsskripte zur Bereitstellung von Windows Event Forwarding, Sysmon und benutzerdefinierten Überwachungsrichtlinien in einer Active Directory-Umgebung.
Dieses Repository wird seit April 2024 nicht mehr gewartet.
BHIS
Dieses Repository wird seit April 2024 nicht mehr gewartet.
Dieses Repository enthält Anleitungen zum Einrichten der Ereignisprotokollierung. Diese Anleitung ist in Abschnitte, Defensive Readiness Condition (DEFCON), unterteilt und soll von 5 (niedrigste) bis 1 (höchste) angewendet werden.
| Readiness State | Description | Readiness Condition Features |
|---|---|---|
| DEFCON 1 | Einbruch unmittelbar bevorstehend oder eingetreten | Forensische Abbilder; Blockierungstechniken/-werkzeuge (Server, Workstation und Netzwerk) |
| DEFCON 2 | Erweiterte Maßnahmen | Ereignisweiterleitung (Workstation); Threat Hunting |
| DEFCON 3 | Verschärfte Maßnahmen | Ereignisweiterleitung (Member-Server/Apps); Protokollierung von Netzwerkgeräten; Sysmon/EDR |
| DEFCON 4 | Erhöhte Sicherheitsmaßnahmen | Überwachungsrichtlinien; Ereignisweiterleitung (Domänencontroller); Netzwerküberwachung; Zentralisierte Protokolle |
| DEFCON 5 | Standardkonfigurationen | Standard-OS-/App-/Geräteprotokollierung; Keine zentralisierten Protokolle |
Die anfängliche Arbeit an diesem Projekt wird sich auf Windows konzentrieren.
Die Skripte sind dafür ausgelegt, zuerst DEFCON 4, dann DEFCON 3 und danach DEFCON 2 auszuführen. Jede DEFCON-Stufe enthält ein Skript für Änderungen an einem DC; diese Skripte fügen zusätzliche Funktionen hinzu und erhöhen die Transparenz in Ihrer Bereitstellung. Sie sollten diese Skripte sorgfältig prüfen, bevor Sie sie ausführen, da einige Änderungen nach der Durchführung nur schwer rückgängig zu machen sind. DEFCON 3 enthält außerdem ein Skript zum Installieren von Sysmon für Windows. Dieses Skript sollte vom DC aus ausgeführt werden, da es eine GPO importiert, die für die Bereitstellung verwendet wird.
Vor der Bereitstellung müssen Sie festlegen, wie viele WECs Sie benötigen und deren FQDN-Hostname. Diese Hosts sollten als Basis-Windows-Server mit allen aktuellen Updates konfiguriert sein; Windows Server 2016 oder höher wird empfohlen. Sie konvertieren den Server dann über das Skript WEC-Configurator.ps1 in DEFCON4 in einen WEC.
Ändern Sie die folgenden Dateien, bevor Sie die Skripte ausführen.
Sobald die Dateien bearbeitet wurden, können Sie die Skripte auf dem jeweiligen Host ausführen. Die DC-Skripte importieren GPOs. Diese GPOs müssen noch mit der richtigen OU verknüpft werden, damit das System funktioniert. Vorgeschlagene GPO-Verknüpfungen finden Sie unten.
GNUv3 - Lizenz