
Scripts d'automatisation pour déployer Windows Event Forwarding, Sysmon et des politiques d'audit personnalisées dans un environnement Active Directory.
Ce dépôt n'est plus maintenu depuis avril 2024.
BHIS
Ce dépôt n'est plus maintenu depuis avril 2024.
Ce dépôt contient des recommandations pour la configuration de la journalisation des événements. Ces recommandations sont divisées en sections, Condition de préparation défensive (DEFCON), et destinées à être appliquées de 5 (niveau le plus bas) à 1 (niveau le plus élevé).
| État de préparation | Description | Fonctionnalités de la condition de préparation |
|---|
| DEFCON 1 | Violation imminente ou survenue | Imagerie forensique ; Techniques/outils de blocage (serveur, poste de travail et réseau) |
| DEFCON 2 | Mesures renforcées | Transfert d'événements (poste de travail) ; Chasse aux menaces |
| DEFCON 3 | Mesures élevées | Transfert d'événements (serveurs membres/applications) ; Journalisation des équipements réseau ; Sysmon/EDR |
| DEFCON 4 | Mesures de sécurité accrues | Stratégies d'audit ; Transfert d'événements (contrôleurs de domaine) ; Surveillance réseau ; Journaux centralisés |
| DEFCON 5 | Configurations par défaut | Journalisation native OS/application/équipement ; Aucun journal centralisé |
Les premiers travaux de ce projet seront axés sur Windows.
Les scripts sont conçus pour être exécutés d'abord en DEFCON 4, puis en DEFCON 3, puis en DEFCON 2. Chaque DEFCON possède un script pour apporter des modifications sur un DC ; ces scripts ajoutent des fonctionnalités supplémentaires et augmentent la visibilité de votre déploiement. Vous devez examiner ces scripts attentivement avant de les exécuter, car certaines modifications sont difficiles à annuler une fois effectuées. DEFCON 3 contient également un script pour installer Sysmon pour Windows. Ce script doit être exécuté depuis le DC, car il importera un GPO utilisé pour le déploiement.
Avant le déploiement, vous devrez déterminer le nombre de WEC nécessaires et leur nom d'hôte FQDN. Ces hôtes doivent être configurés comme des machines Windows Server de base avec toutes les mises à jour actuelles ; Windows Server 2016 ou supérieur est recommandé. Vous convertirez ensuite le serveur en WEC via le script WEC-Configurator.ps1 présent dans DEFCON4.
Modifiez les fichiers suivants avant d'exécuter les scripts.
Une fois les fichiers modifiés, vous pouvez exécuter les scripts sur l'hôte respectif. Les scripts DC importeront des GPO. Ces GPO doivent encore être liées à la bonne OU pour que le système fonctionne. Les liens GPO suggérés sont ci-dessous.
GNUv3 - Licence
Ce dépôt n'est plus maintenu depuis avril 2024.