
このリポジトリは2024年4月をもってメンテナンスされていません。
BHIS
このリポジトリは2024年4月をもってメンテナンスされていません。
このリポジトリには、イベントロギングの設定に関するガイダンスが含まれています。このガイダンスは、Defensive Readiness Condition(DEFCON)のセクションに分かれており、5(最低)から1(最高)まで適用することを意図しています。
| Readiness State | Description | Readiness Condition Features |
|---|---|---|
| DEFCON 1 | 侵害が切迫、または発生済み | フォレンジックイメージング; ブロッキング技術/ツール(サーバー、ワークステーション、ネットワーク) |
| DEFCON 2 | 強化された対策 | イベント転送(ワークステーション); 脅威ハンティング |
| DEFCON 3 | 高度な対策 | イベント転送(メンバーサーバー/アプリ); ネットワークデバイスロギング; Sysmon/EDR |
| DEFCON 4 | 強化されたセキュリティ対策 | 監査ポリシー; イベント転送(ドメインコントローラー); ネットワーク監視; 集中ログ |
| DEFCON 5 | デフォルト構成 | 標準のOS/アプリ/デバイスのロギング; 集中ログなし |
このプロジェクトの初期作業はWindowsに焦点を当てます。
スクリプトは、DEFCON 4を最初に実行し、次にDEFCON 3、その後DEFCON 2の順に実行するように設計されています。各DEFCONにはDC上で変更を行うためのスクリプトがあります。これらのスクリプトは、デプロイに追加の機能を加え、可視性を高めます。一部の変更は一度行うと元に戻すのが難しいため、実行前に慎重にレビューしてください。DEFCON 3には、Windows用Sysmonをインストールするスクリプトも含まれています。このスクリプトはDCから実行する必要があります。デプロイに使用されるGPOをインポートするためです。
デプロイ前に、必要なWECの数とFQDNホスト名を決定する必要があります。これらのホストは、最新の更新プログラムがすべて適用されたベースのWindows Serverマシンとして構成する必要があります。Windows Server 2016以降が推奨されます。その後、DEFCON4にあるWEC-Configurator.ps1スクリプトを使用してサーバーをWECに変換します。
スクリプトを実行する前に、次のファイルを変更してください。
ファイルを編集したら、各ホストでスクリプトを実行できます。DCスクリプトはGPOをインポートします。システムが機能するには、これらのGPOを正しいOUにリンクする必要があります。推奨されるGPOリンクは以下のとおりです。
GNUv3 - ライセンス
このリポジトリは2024年4月をもってメンテナンスされていません。