
Toolkit di sicurezza basato su PowerShell per piccole e medie imprese, che fornisce avvisi automatici, rafforzamento di Active Directory, Windows Event Forwarding, integrazione con Sysmon e script di risposta agli incidenti per migliorare la visibilità e la difesa.

Se desideri utilizzare Microsoft Teams per inviare avvisi invece di usare la email, dovrai caricare il branch microsoft-teams di questo repository che contiene le modifiche per gli avvisi di Teams. Ci vorrà un po' di tempo per implementare questa opzione come configurazione nel script di installazione. L'uso di Microsoft Teams per i post di avviso non elimina la necessità di alcune notifiche email in questo repository. La email sarà ancora utilizzata per alcune azioni. Questi Post di Teams possono essere completati dopo aver creato un webhook. I cosiddetti webhook offrono la possibilità di inviare avvisi o altre notifiche a un canale Microsoft Teams. Personalmente, dopo aver utilizzato questo messaggio, preferisco ancora le email perché sono più facili da organizzare, secondo me.
Puoi creare un webhook seguendo questi passaggi (se sei un amministratore)
Ora puoi usare l'URL sopra negli script del B.T.P.S Security Package che fornisco. Puoi aggiornare rapidamente il valore negli script eseguendo i comandi seguenti
$WebHook = Read-Host -Prompt "Paster your Webhook URL here: "
$SIEM = Read-Host -Prompt "If you have a SIEM in your environment enter the link here: "
$BTPSHome = Read-Host -Prompt "Where did you save the BTPS Security Pacakge git repo? EXAMPLE: C:\Users\Administrator\Downloads\BTPS-SecPack-microsoft-teams"
$Files = (Get-ChildItem -Path $BTPSHome -Include "AttemptedPasswordChange.ps1","AttemptedPasswordReset.ps1","Failed.Username.and.Password.ps1","User.Account.Created.ps1 ","User.Account.Locked.ps1","User.Account.Unlocked.ps1","DNSZoneTransferAlert.ps1","NewComputerAlert.ps1","Query-InsecureLDAPBinds.ps1","UnusualUserSignInAlert.ps1","Watch-PortScan.ps1 " -Recurse -ErrorAction SilentlyContinue -Force).FullName
ForEach ($File in $Files) {
((Get-Content -Path $File -Raw) -Replace "WEBHOOK_URL_REPLACE","$WebHook") | Set-Content -Path $File -Force
((Get-Content -Path $File -Raw) -Replace "SIEM TOOL LINK","$SIEM") | Set-Content -Path $File -Force
} # End ForEach
Il tuo avviso in Microsoft Teams apparirà qualcosa del genere

Se desideri contribuire ai contenuti di questo progetto, contattami all'indirizzo [email protected] con i tuoi pensieri e idee. Per informazioni più generali, fai riferimento alla documentazione CONTRIBUTING.
Se desideri donare a questo progetto per aiutarmi a mantenere un sito dall'aspetto gradevole per la documentazione, le tue donazioni saranno gentilmente accettate.
INVIA ETHERUM A : 0xBeDbCfA5366fF1187957BB3ed8811c51B4dBe4D4
Questo repository contiene una raccolta di strumenti PowerShell che possono essere utilizzati per proteggere e difendere un ambiente basato sulle raccomandazioni Microsoft.
Questo repository presuppone anche che tu abbia consultato il Cheat Sheet di Registrazione Eventi di Windows per la registrazione nel tuo ambiente. Usa LOG-MD o CIS-CAT per assicurarti che la registrazione raccomandata sia configurata.
Ho scritto uno script di installazione iniziale per configurare automaticamente quante più protezioni possibili. La maggior parte di questi script sono avvisi email. Quando esegui Installer.ps1 ti verrà chiesto come desideri autenticarti al tuo server SMTP. Questo può essere fatto tramite l'uso di un file di credenziali o utilizzando l'autenticazione tramite indirizzo IP. Questo script dovrebbe essere eseguito su un controller di dominio poiché è lì che si trovano molti degli avvisi. Suggerirei di utilizzare WinRM su HTTPS nel tuo ambiente. Ho un video e istruzioni di configurazione per WinRM su HTTPS sul sito di questo progetto QUI. Questo script ti farà sapere se LDAP su SSL è utilizzato nel tuo ambiente. Se desideri configurare LDAP su SSL nel tuo ambiente, cosa che raccomando vivamente, ho realizzato un video su come farlo in modo sicuro QUI. Lo script Installer.ps1 ti aiuterà a configurare ogni sezione di questo pacchetto con pause nello script che attendono il completamento di un'attività se necessario. Un esempio di tale attesa è per la configurazione di un criterio di gruppo da distribuire. Dopo l'esecuzione, la maggior parte delle protezioni di seguito verranno applicate al tuo ambiente. L'avviso "Unusual Sign In Alert" richiederà di modificare il file UserComputerList.csv in modo che contenga informazioni su quali utenti ci si aspetta che accedano a quali dispositivi nel tuo ambiente.