
Genera y mantiene el parser de Azure Sentinel para eventos de Sysmon, normalizando toda la telemetría de endpoints de Windows en un esquema de logs buscable mediante PowerShell y pipeline de CI.
Parser de Sysmon generado automáticamente para Azure Sentinel
Sysmon-AllVersions_Parser.txt se puede cargar como una función en Azure Sentinel para analizar todos tus eventos.
Existe una canalización de Azure Devops que se activa a diario para instalar la última versión de Sysmon, extrae el esquema y rellena el parser con todos los campos únicos.
El script de PowerShell también se puede ejecutar localmente en una máquina que tenga Sysmon instalado.