
Kit de sécurité basé sur PowerShell pour les petites et moyennes entreprises, fournissant des alertes automatisées, le durcissement d'Active Directory, le transfert d'événements Windows, l'intégration Sysmon et des scripts de réponse aux incidents pour améliorer la visibilité et la défense.

Si vous souhaitez utiliser Microsoft Teams pour envoyer des alertes au lieu d'utiliser l'email, vous voudrez charger la branche microsoft-teams de ce dépôt, qui contient les modifications pour les alertes Teams. Il me faudra un peu de temps pour implémenter cela en tant qu'option de configuration dans le script d'installation. L'utilisation de Microsoft Teams pour les publications d'alertes ne supprime pas le besoin de certaines notifications par email dans ce dépôt. L'email continuera d'être utilisé pour certaines actions. Ces publications Teams peuvent être effectuées après avoir d'abord créé un webhook. Les webhooks offrent la possibilité d'envoyer des alertes ou d'autres notifications vers un canal Microsoft Teams. Personnellement, je préfère toujours les emails après avoir utilisé ce message car ils sont plus faciles à trier, à mon avis.
Vous pouvez créer un webhook en suivant les étapes suivantes (si vous êtes administrateur)
Vous pouvez maintenant utiliser l'URL ci-dessus dans les scripts du paquet de sécurité B.T.P.S. que je fournis. Vous pouvez rapidement mettre à jour la valeur dans les scripts en exécutant les commandes ci-dessous
$WebHook = Read-Host -Prompt "Collez votre URL de webhook ici : "
$SIEM = Read-Host -Prompt "Si vous avez un SIEM dans votre environnement, entrez le lien ici : "
$BTPSHome = Read-Host -Prompt "Où avez-vous sauvegardé le dépôt git BTPS Security Package ? EXEMPLE : C:\Users\Administrator\Downloads\BTPS-SecPack-microsoft-teams"
$Files = (Get-ChildItem -Path $BTPSHome -Include "AttemptedPasswordChange.ps1","AttemptedPasswordReset.ps1","Failed.Username.and.Password.ps1","User.Account.Created.ps1 ","User.Account.Locked.ps1","User.Account.Unlocked.ps1","DNSZoneTransferAlert.ps1","NewComputerAlert.ps1","Query-InsecureLDAPBinds.ps1","UnusualUserSignInAlert.ps1","Watch-PortScan.ps1 " -Recurse -ErrorAction SilentlyContinue -Force).FullName
ForEach ($File in $Files) {
((Get-Content -Path $File -Raw) -Replace "WEBHOOK_URL_REPLACE","$WebHook") | Set-Content -Path $File -Force
((Get-Content -Path $File -Raw) -Replace "SIEM TOOL LINK","$SIEM") | Set-Content -Path $File -Force
} # Fin ForEach
Votre alerte dans Microsoft Teams ressemblera à ceci

Si vous souhaitez contribuer au contenu de ce projet, n'hésitez pas à me contacter à [email protected] avec vos réflexions et idées. Pour plus d'informations générales à ce sujet, veuillez vous référer à la documentation CONTRIBUTING.
Si vous souhaitez faire un don à ce projet pour m'aider à maintenir un site agréable pour la documentation, vos dons seront gracieusement acceptés.
ENVOYER DE L'ETHERUM À : 0xBeDbCfA5366fF1187957BB3ed8811c51B4dBe4D4
Ce dépôt contient une collection d'outils PowerShell qui peuvent être utilisés pour protéger et défendre un environnement basé sur les recommandations de Microsoft.
Ce dépôt suppose également que vous avez consulté la fiche de référence de journalisation des événements Windows pour la journalisation dans votre environnement. Utilisez LOG-MD ou CIS-CAT pour vous assurer que la journalisation recommandée est configurée.
J'ai écrit un script d'installation initial pour configurer automatiquement autant de ces protections que possible. La plupart de ces scripts sont des alertes par email. Lors de l'exécution de Installer.ps1, il vous sera demandé comment vous souhaitez vous authentifier auprès de votre serveur SMTP. Cela peut être fait via un fichier d'identification ou en utilisant une authentification par adresse IP. Ce script doit être exécuté sur un contrôleur de domaine car c'est là que se trouvent de nombreuses alertes. Je suggère d'utiliser WinRM sur HTTPS dans votre environnement. J'ai une vidéo et des instructions de configuration pour WinRM sur HTTPS sur le site de ce projet ICI. Ce script vous indiquera si LDAP sur SSL est utilisé dans votre environnement. Si vous souhaitez configurer LDAP sur SSL dans votre environnement, ce que je recommande vivement, j'ai fait une vidéo sur la façon de le faire de manière sûre et sécurisée ICI. Le script Installer.ps1 vous aidera à configurer chaque section de ce paquet avec des pauses dans le script qui attendent que vous terminiez une tâche si nécessaire. Un exemple de pause est pour que vous configuriez une stratégie de groupe à déployer. Après son exécution, la plupart des protections ci-dessous seront appliquées à votre environnement. L'alerte « Connexion inhabituelle » vous demandera de modifier le fichier UserComputerList.csv afin qu'il contienne des informations sur les utilisateurs censés se connecter sur quels appareils dans votre environnement.