
중소기업을 위한 PowerShell 기반 보안 툴킷으로, 자동 알림, Active Directory 강화, Windows 이벤트 포워딩, Sysmon 통합, 및 가시성과 방어를 강화하는 사고 대응 스크립트를 제공합니다.

이메일 대신 Microsoft Teams를 사용하여 경고를 보내려면 이 리포지토리의 microsoft-teams 브랜치를 로드해야 합니다. 해당 브랜치에는 Teams 경고 수정 사항이 포함되어 있습니다. 설치 스크립트에서 이를 구성 옵션으로 구현하는 데 시간이 조금 걸릴 것입니다. Microsoft Teams를 경고 게시에 사용한다고 해서 이 리포지토리의 특정 이메일 알림이 필요 없어지는 것은 아닙니다. 일부 작업에는 여전히 이메일이 사용됩니다. 이러한 Teams 게시물은 먼저 웹훅을 만든 후에 완료할 수 있습니다. 소위 웹훅은 Microsoft Teams 채널에 경고나 기타 알림을 보낼 수 있는 기능을 제공합니다. 개인적으로는 이 메시지를 사용한 후에도 여전히 이메일을 선호합니다. 이유는 제 생각에 이메일이 분류하기 더 쉽기 때문입니다.
다음 단계를 사용하여 웹훅을 만들 수 있습니다(관리자인 경우).
이제 위 URL을 제가 제공하는 B.T.P.S 보안 패키지 스크립트에서 사용할 수 있습니다. 아래 명령을 실행하여 스크립트의 값을 빠르게 업데이트할 수 있습니다.
$WebHook = Read-Host -Prompt "Paster your Webhook URL here: "
$SIEM = Read-Host -Prompt "If you have a SIEM in your environment enter the link here: "
$BTPSHome = Read-Host -Prompt "Where did you save the BTPS Security Pacakge git repo? EXAMPLE: C:\Users\Administrator\Downloads\BTPS-SecPack-microsoft-teams"
$Files = (Get-ChildItem -Path $BTPSHome -Include "AttemptedPasswordChange.ps1","AttemptedPasswordReset.ps1","Failed.Username.and.Password.ps1","User.Account.Created.ps1 ","User.Account.Locked.ps1","User.Account.Unlocked.ps1","DNSZoneTransferAlert.ps1","NewComputerAlert.ps1","Query-InsecureLDAPBinds.ps1","UnusualUserSignInAlert.ps1","Watch-PortScan.ps1 " -Recurse -ErrorAction SilentlyContinue -Force).FullName
ForEach ($File in $Files) {
((Get-Content -Path $File -Raw) -Replace "WEBHOOK_URL_REPLACE","$WebHook") | Set-Content -Path $File -Force
((Get-Content -Path $File -Raw) -Replace "SIEM TOOL LINK","$SIEM") | Set-Content -Path $File -Force
} # End ForEach
Microsoft Teams의 경고는 다음과 같이 표시됩니다.

이 프로젝트의 내용에 기여하고 싶다면 언제든지 [email protected]으로 의견과 아이디어를 보내주세요. 이에 대한 일반적인 정보는 CONTRIBUTING 문서를 참조하세요.
이 프로젝트에 기부하여 문서 사이트를 멋지게 유지하는 데 도움을 주시면 감사히 받겠습니다.
이더리움 보내는 주소: 0xBeDbCfA5366fF1187957BB3ed8811c51B4dBe4D4
이 리포지토리에는 Microsoft의 권장 사항을 기반으로 환경을 보호하고 방어하는 데 사용할 수 있는 PowerShell 도구 모음이 포함되어 있습니다.
또한 이 리포지토리는 사용자가 환경에서 로깅을 위해 Windows 이벤트 로깅 치트 시트를 참조했다고 가정합니다. LOG-MD 또는 CIS-CAT를 사용하여 권장 로깅이 구성되었는지 확인하세요.
가능한 한 많은 보호 조치를 자동으로 설정하기 위해 초기 설치 스크립트를 작성했습니다. 대부분의 스크립트는 이메일 경고입니다. Installer.ps1을 실행하면 SMTP 서버에 인증하는 방법에 대한 질문을 받게 됩니다. 자격 증명 파일을 사용하거나 IP 주소 인증을 사용하여 수행할 수 있습니다. 이 스크립트는 많은 경고가 위치한 도메인 컨트롤러에서 실행해야 합니다. 환경에서 HTTPS를 통한 WinRM을 사용하는 것이 좋습니다. 이 프로젝트 사이트에 WinRM over HTTPS에 대한 비디오 및 설정 지침이 있습니다 여기. 이 스크립트는 환경에서 LDAP over SSL이 사용되고 있는지 알려줍니다. 환경에서 LDAP over SSL을 구성하려는 경우(매우 권장합니다), 안전하게 수행하는 방법에 대한 비디오를 제공했습니다 여기. Installer.ps1 스크립트는 이 패키지의 각 섹션을 설정하는 데 도움을 주며, 필요한 경우 작업을 완료할 때까지 기다리는 일시 중지가 포함되어 있습니다. 예를 들어, 푸시할 그룹 정책을 설정하는 동안 기다리는 경우가 있습니다. 실행 후 아래 보호 조치의 대부분이 환경에 적용됩니다. "비정상 로그인 경고"는 UserComputerList.csv 파일을 수정하여 환경에서 어떤 사용자가 어떤 장치에 로그인할 것으로 예상되는지 내용을 포함해야 합니다.