
Kit de ferramentas de segurança baseado em PowerShell para pequenas e médias empresas, fornecendo alertas automatizados, fortalecimento do Active Directory, encaminhamento de eventos do Windows, integração com Sysmon e scripts de resposta a incidentes para melhorar a visibilidade e a defesa.

Se você deseja usar o Microsoft Teams para enviar alertas em vez de usar email, você vai querer carregar o branch microsoft-teams deste repositório, que possui as modificações de alerta do Teams. Levará um pouco de tempo para implementar isso como uma opção de configuração no script de instalação. Usar o Microsoft Teams para postagens de alerta não elimina a necessidade de certas notificações por email neste repositório. O email ainda será usado para algumas ações. Essas postagens no Teams podem ser concluídas depois que você criar um webhook. Os chamados webhooks oferecem a possibilidade de enviar alertas ou outras notificações para um canal do Microsoft Teams. Eu pessoalmente ainda prefiro emails depois de usar essa mensagem porque são mais fáceis de organizar, na minha opinião.
Você pode criar um webhook seguindo os passos abaixo (se você for um administrador)
Agora você pode usar a URL acima nos scripts do Pacote de Segurança B.T.P.S que forneço. Você pode atualizar rapidamente o valor nos scripts executando os comandos abaixo
$WebHook = Read-Host -Prompt "Paster your Webhook URL here: "
$SIEM = Read-Host -Prompt "If you have a SIEM in your environment enter the link here: "
$BTPSHome = Read-Host -Prompt "Where did you save the BTPS Security Pacakge git repo? EXAMPLE: C:\Users\Administrator\Downloads\BTPS-SecPack-microsoft-teams"
$Files = (Get-ChildItem -Path $BTPSHome -Include "AttemptedPasswordChange.ps1","AttemptedPasswordReset.ps1","Failed.Username.and.Password.ps1","User.Account.Created.ps1 ","User.Account.Locked.ps1","User.Account.Unlocked.ps1","DNSZoneTransferAlert.ps1","NewComputerAlert.ps1","Query-InsecureLDAPBinds.ps1","UnusualUserSignInAlert.ps1","Watch-PortScan.ps1 " -Recurse -ErrorAction SilentlyContinue -Force).FullName
ForEach ($File in $Files) {
((Get-Content -Path $File -Raw) -Replace "WEBHOOK_URL_REPLACE","$WebHook") | Set-Content -Path $File -Force
((Get-Content -Path $File -Raw) -Replace "SIEM TOOL LINK","$SIEM") | Set-Content -Path $File -Force
} # End ForEach
Seu alerta no Microsoft Teams será algo parecido com isto

Se você deseja ajudar a contribuir com o conteúdo deste projeto, sinta-se à vontade para entrar em contato comigo em [email protected] com seus pensamentos e ideias. Para informações mais gerais sobre isso, consulte a documentação CONTRIBUTING.
Se você deseja doar para este projeto para me ajudar a manter um site agradável para a documentação, suas doações serão graciosamente aceitas.
ENVIE ETHERUM PARA : 0xBeDbCfA5366fF1187957BB3ed8811c51B4dBe4D4
Este repositório contém uma coleção de ferramentas PowerShell que podem ser utilizadas para proteger e defender um ambiente com base nas recomendações da Microsoft.
Este repositório também pressupõe que você consultou a Folha de Dicas de Registro de Eventos do Windows para registro em seu ambiente. Use LOG-MD ou CIS-CAT para garantir que o registro recomendado esteja configurado.
Eu escrevi um script de instalação inicial para configurar automaticamente o máximo possível dessas proteções. A maioria desses scripts são alertas por email. Ao executar o Installer.ps1, você será questionado sobre como deseja autenticar no seu servidor SMTP. Isso pode ser feito através do uso de um arquivo de credenciais ou usando autenticação por endereço IP. Este script deve ser executado em um controlador de domínio, pois é onde muitos dos alertas estão localizados. Sugiro usar WinRM sobre HTTPS em seu ambiente. Tenho um vídeo e instruções de configuração para WinRM sobre HTTPS no site deste projeto AQUI. Este script informará se o LDAP sobre SSL está sendo utilizado em seu ambiente. Se você deseja configurar o LDAP sobre SSL em seu ambiente, o que recomendo fortemente, fiz um vídeo sobre como fazer isso de forma segura AQUI. O script Installer.ps1 ajudará você a configurar cada seção deste pacote com pausas no script que aguardam você concluir uma tarefa, se necessário. Um desses intervalos, por exemplo, é para você configurar uma política de grupo para ser distribuída. Após a execução, a maioria das proteções abaixo será aplicada ao seu ambiente. O "Alerta de Login Incomum" exigirá que você modifique o arquivo UserComputerList.csv para conter informações sobre quais usuários devem fazer login em quais dispositivos em seu ambiente.