auditpolCIS
Test de configuration SIEM Windows selon le benchmark CIS
Cette application permet de tester la configuration des paramètres de stratégie d'audit de Windows par rapport aux paramètres recommandés par le benchmark CIS. Quelques points :
- Le système testé était Windows Server 2019, et le benchmark utilisé était également Windows Server 2019.
- Le script se connecte via SSH. SSH est inclus dans Windows Server 2019, il suffit de l'activer. Si vous souhaitez voir d'autres types de connexion (WinRM ou autres), faites-le moi savoir ou envoyez une PR.
- Certains tests sont inclus ici qui ne figuraient pas dans le guide CIS. Les paramètres recommandés pour ces sous-catégories sont basés sur le volume de journalisation de ces événements, par rapport à la valeur de sécurité. Dans presque tous les cas, la recommandation est de désactiver l'audit pour ces paramètres.
- Le fichier YAML cis-benchmarks.yaml est la représentation YAML des directives du benchmark CIS pour chaque sous-catégorie.
- La commande exécutée via SSH est auditpol /get /category:*
Les résultats d'évaluation automatisés d'AuditpolCIS, basés sur les benchmarks CIS, aident à répondre aux exigences d'audit de nombreux programmes, notamment PCI-DSS :
- Audit des événements de connexion au compte : aide à surveiller et journaliser toutes les tentatives d'authentification des identifiants utilisateur (exigence PCI-DSS 10.2.4).
- Audit de l'accès aux objets : surveille l'accès aux objets tels que les fichiers, dossiers et clés de registre qui stockent les données des titulaires de carte (exigence PCI-DSS 10.2.1).
- Audit de l'utilisation des privilèges : journalise tout événement où un utilisateur exerce un droit ou privilège utilisateur (exigence PCI-DSS 10.2.2)
Notez que le script génère également des résultats pertinents pour d'autres exigences d'audit/conformité/réglementation concernant la conservation des données d'événements. Les tailles des fichiers journaux locaux et les politiques de rétention sont utiles pour évaluer la conformité aux exigences PCI-DSS 4 5.3.4 et 10.5.1 par exemple.

Plus de détails sur l'utilisation et d'autres informations contextuelles sont disponibles sur https://www.seven-stones.biz/blog/auditpolcis-automating-windows-siem-cis-benchmarks-testing/