
Script di automazione per distribuire Windows Event Forwarding, Sysmon e criteri di audit personalizzati in un ambiente Active Directory.
Questo repository non è più mantenuto da aprile 2024
BHIS
Questo repository non è più mantenuto da aprile 2024
Questo repository contiene indicazioni sulla configurazione della registrazione degli eventi. Queste indicazioni sono suddivise in sezioni, Defensive Readiness Condition (DEFCON), e pensate per essere applicate da 5 (il più basso) a 1 (il più alto).
| Readiness State | Description | Readiness Condition Features |
|---|
| DEFCON 1 | Violazione imminente o avvenuta | Imaging forense; Tecniche/strumenti di blocco (Server, Workstation e Rete) |
| DEFCON 2 | Misure potenziate | Inoltro eventi (Workstation); Threat Hunting |
| DEFCON 3 | Misure rafforzate | Inoltro eventi (Server membri/app); Registrazione dei dispositivi di rete; Sysmon/EDR |
| DEFCON 4 | Misure di sicurezza incrementate | Criteri di controllo; Inoltro eventi (Controller di dominio); Monitoraggio di rete; Log centralizzati |
| DEFCON 5 | Configurazioni predefinite | Registrazione standard di OS/App/Dispositivi; Nessun log centralizzato |
Il lavoro iniziale su questo progetto sarà incentrato su Windows.
Gli script sono progettati per essere eseguiti prima in DEFCON 4, poi in DEFCON 3 e infine in DEFCON 2. Ogni DEFCON ha uno script per apportare modifiche su un DC; questi script aggiungono funzionalità extra e aumentano la visibilità nella tua distribuzione. Dovresti rivedere attentamente questi script prima di eseguirli, poiché alcune modifiche sono difficili da annullare una volta applicate. DEFCON 3 contiene anche uno script per l'installazione di Sysmon per Windows. Questo script deve essere eseguito dal DC, poiché importa un GPO utilizzato per la distribuzione.
Prima della distribuzione, dovrai determinare quanti WEC ti serviranno e il loro nome host FQDN. Questi host dovrebbero essere configurati come macchine Windows Server di base con tutti gli aggiornamenti correnti; si consiglia Windows Server 2016 o superiore. Successivamente convertirai il server in un WEC tramite lo script WEC-Configurator.ps1 presente in DEFCON4.
Modifica i seguenti file prima di eseguire gli script.
Una volta modificati i file, puoi eseguire gli script sull'host corrispondente. Gli script del DC importeranno i GPO. Questi GPO devono comunque essere collegati alla OU corretta affinché il sistema funzioni. Di seguito sono riportati i collegamenti GPO suggeriti.
GNUv3 - Licenza