
Audix é uma ferramenta PowerShell para configurar rapidamente as Políticas de Auditoria de Eventos do Windows para monitoramento de segurança.
_______ _____________
___ |___ _______ /__(_)___ __
__ /| | / / / __ /__ /__ |/_/
_ ___ / /_/ // /_/ / _ / __> <
/_/ |_\__,_/ \__,_/ /_/ /_/|_|
é uma ferramenta PowerShell para configurar rapidamente as Políticas de Auditoria de Eventos do Windows para monitoramento e resposta a incidentes.
Por favor, note: Esta ferramenta irá alterar apenas a política de segurança local. Se aplicada a um host com uma configuração de GPO, é melhor usar as mesmas configurações em um perfil padrão de Diretiva de Grupo para que todos os sistemas obtenham a mesma configuração. Se o perfil de GPO não for alterado para atender a essas configurações, uma imposição de GPO irá substituí-la.
O Audix permitirá a configuração SIMPLES das Políticas de Auditoria de Eventos do Windows. As Políticas de Auditoria do Windows são restritas por padrão. Isso significa que para Respondentes de Incidentes, Equipes Azuis, CISOs e pessoas que desejam monitorar seu ambiente através dos Logs de Eventos do Windows, é necessário configurar as definições da política de auditoria para fornecer logs mais avançados.
Este utilitário tem como objetivo capturar a configuração atual da política de auditoria, realizar um backup dela (caso seja necessária uma restauração para o estado anterior) e aplicar uma configuração de Política de Auditoria mais avançada para permitir melhor capacidade de detecção. Além disso, irá impor subcategorias de política de auditoria para garantir que essas configurações avançadas persistam. Há também uma configuração para ajustar o limite de tamanho de log.
Alguns exemplos de configurações de política ativadas que o Audix habilitará:
Event ID: 4698-4702 (uma tarefa agendada foi criada/atualizada/desabilitada)
Event ID: 4688 (Um novo processo foi criado.)
Faça o clone do repositório Git
Navegue até a pasta e execute o comando no seu terminal. Você deve garantir que tenha direitos de Administrador para fazer isso.
.\Audix.ps1