
Audix is a PowerShell tool to quickly configure the Windows Event Audit Policies for security monitoring
___ |___ _______ /__(_)___ __
__ /| | / / / __ /__ /__ |/_/
_ ___ / /_/ // /_/ / _ / __> <
/_/ |_\__,_/ \__,_/ /_/ /_/|_|
est un outil PowerShell pour configurer rapidement les stratégies d'audit des événements Windows pour la surveillance et la réponse aux incidents.
Veuillez noter : cet outil ne modifiera que la stratégie de sécurité locale. S'il est appliqué à un hôte soumis à une stratégie de groupe (GPO), il est préférable d'utiliser les mêmes paramètres dans un profil par défaut de stratégie de groupe afin que tous les systèmes reçoivent la même configuration. Si le profil GPO n'est pas modifié pour correspondre à ces paramètres, une application forcée de la GPO les écrasera.
Audix permet la configuration SIMPLE des stratégies d'audit des événements Windows. Les stratégies d'audit Windows sont restreintes par défaut. Cela signifie que pour les répondants aux incidents, les équipes bleues, les RSSI et les personnes souhaitant surveiller leur environnement via les journaux d'événements Windows, il est nécessaire de configurer les paramètres de stratégie d'audit pour fournir une journalisation plus avancée.
Cet utilitaire vise à capturer les paramètres actuels de la stratégie d'audit, à effectuer une sauvegarde de ceux-ci (au cas où une restauration à l'état précédent serait nécessaire) et à appliquer une stratégie d'audit plus avancée pour permettre une meilleure capacité de détection. De plus, il appliquera les sous-catégories de stratégie d'audit pour garantir la persistance de ces paramètres avancés. Il existe également un paramètre pour ajuster la limite de taille de journalisation.
Voici quelques exemples de paramètres de stratégie activés par Audix :
ID d'événement : 4698-4702 (Une tâche planifiée a été créée/modifiée/désactivée)
ID d'événement : 4688 (Un nouveau processus a été créé.)
Clonez le dépôt Git
Accédez au dossier et exécutez la commande dans votre terminal. Vous devez vous assurer de disposer des droits d'administrateur pour ce faire.
.\Audix.ps1