
Windows 이벤트 로그를 올바르게 활성화하기 위한 문서 및 스크립트.
이 문서는 sigma 규칙에 대한 로깅을 중점으로 Windows 이벤트 로그를 올바르게 구성하고 모니터링하는 또 다른 가이드입니다.
이 문서는 작성 중이므로 정기적으로 다시 확인해 주시기 바랍니다.
Zach Mathis (@yamatosecurity). 더 많은 연구와 테스트를 수행하면서, 개선의 여지가 많기 때문에(문서와 탐지 규칙 생성 모두에서) 이 문서를 주기적으로 업데이트할 계획입니다. PR은 환영하며 기여자로 기꺼이 추가하겠습니다. 이 문서에서 오류를 발견하시면 알려주시기 바랍니다. 가능한 한 빨리 수정하겠습니다.
이 문서가 유용하다고 생각되시면 GitHub에 스타를 눌러주세요. 계속 업데이트하는 데 동기부여가 될 것입니다.
대부분의 정보는 Microsoft의 Advanced security auditing FAQ, sigma 규칙, ACSC Event Logging Guide 및 제 연구/테스트에서 얻은 것입니다. 특히 모든 방어자들을 위해 위협 탐지를 오픈 소스로 무료 제공해 주신 sigma 커뮤니티에 감사드립니다.
기본적으로 Windows는 악성 활동 탐지와 포렌식 조사에 필요한 많은 이벤트를 기록하지 않습니다.
또한 이벤트 파일의 기본 최대 크기는 클래식 이벤트 로그(Security, System, Application)의 경우 20MB, PowerShell의 경우 15MB에 불과하며, 다른 거의 모든 로그는 1MB에 불과하므로 시간이 지나면서 증거가 덮어쓸 가능성이 높습니다.
이 저장소에는 시스템 관리자가 Windows 머신을 쉽게 구성하여 사고 발생 시 필요한 로그를 확보할 수 있도록 간단한 배치 스크립트가 제공되어 있습니다. 대규모 네트워크의 경우 이 문서를 참조 자료로 사용하고 그룹 정책 및/또는 InTune으로 엔드포인트를 구성하는 것이 좋습니다.
기본 Windows 이벤트 로깅 설정을 개선할 것을 적극 권장하며 가장 정확한 정보를 제공하기 위해 최선을 다하고 있습니다. 그러나 지나친 로깅 활성화로 인한 부작용이나 이 저장소에 있는 내용의 정확성에 대해서는 어떠한 책임도 지지 않습니다. 프로덕션에 배포하기 전에 테스트 머신에서 시스템에 적용할 모든 변경 사항을 이해하고 테스트할 책임은 사용자에게 있습니다. 최소 일주일 동안 사용자 환경을 모방한 테스트 머신에서 가능한 한 많은 로깅을 켜고, 너무 많은 노이즈를 생성하는 이벤트가 있는지 또는 원하지만 생성되지 않는 이벤트가 있는지 확인하는 것이 좋습니다.
Hayabusa의 이벤트 ID 메트릭 명령을 사용하여 evtx 파일에 있는 이벤트 ID의 총 개수와 백분율을 확인할 수 있습니다.
예시: hayabusa.exe eid-metrics -f path/to/Security.evtx