
Active Directory 환경에서 Windows Event Forwarding, Sysmon 및 사용자 지정 감사 정책을 배포하기 위한 자동화 스크립트입니다.
이 저장소는 2024년 4월부터 더 이상 유지관리되지 않습니다.
BHIS
이 저장소는 2024년 4월부터 더 이상 유지관리되지 않습니다.
이 저장소에는 이벤트 로깅 설정에 대한 지침이 포함되어 있습니다. 이 지침은 방어 준비 상태(DEFCON) 섹션으로 구분되며, 5(가장 낮음)부터 1(가장 높음)까지 적용하도록 설계되었습니다.
| Readiness State | Description | Readiness Condition Features |
|---|---|---|
| DEFCON 1 | 침해 임박 또는 발생 | 포렌식 이미징; 차단 기술/도구 (서버, 워크스테이션 및 네트워크) |
| DEFCON 2 | 강화된 조치 | 이벤트 전달 (워크스테이션); 위협 헌팅 |
| DEFCON 3 | 격상된 조치 | 이벤트 전달 (멤버 서버/앱); 네트워크 장치 로깅; Sysmon/EDR |
| DEFCON 4 | 강화된 보안 조치 | 감사 정책; 이벤트 전달 (도메인 컨트롤러); 네트워크 모니터링; 중앙 집중식 로그 |
| DEFCON 5 | 기본 구성 | 기본 OS/앱/장치 로깅; 중앙 집중식 로그 없음 |
이 프로젝트의 초기 작업은 Windows에 중점을 둘 것입니다.
스크립트는 DEFCON 4를 먼저 실행한 다음 DEFCON 3, 그리고 DEFCON 2 순으로 실행하도록 설계되었습니다. 각 DEFCON에는 DC에 변경 사항을 적용하기 위한 스크립트가 있으며, 이러한 스크립트는 배포에 추가 기능을 제공하고 가시성을 높입니다. 일부 변경 사항은 한 번 적용하면 되돌리기 어렵기 때문에 스크립트를 실행하기 전에 신중하게 검토해야 합니다. DEFCON 3에는 Windows용 Sysmon을 설치하는 스크립트도 포함되어 있습니다. 이 스크립트는 배포에 사용되는 GPO를 가져오므로 DC에서 실행해야 합니다.
배포 전에 필요한 WEC 수와 해당 WEC의 FQDN 호스트 이름을 결정해야 합니다. 이러한 호스트는 모든 최신 업데이트가 적용된 기본 Windows Server 머신으로 구성해야 하며, Windows Server 2016 이상을 권장합니다. 그런 다음 DEFCON4에 있는 WEC-Configurator.ps1 스크립트를 통해 서버를 WEC로 변환합니다.
스크립트를 실행하기 전에 다음 파일을 변경하십시오.
파일 편집이 끝나면 각 호스트에서 스크립트를 실행할 수 있습니다. DC 스크립트는 GPO를 가져옵니다. 시스템이 작동하려면 이러한 GPO를 올바른 OU에 연결해야 합니다. 권장 GPO 연결은 아래와 같습니다.
GNUv3 - 라이선스