
Audix is a PowerShell tool to quickly configure the Windows Event Audit Policies for security monitoring
___ |___ _______ /__(_)___ __
__ /| | / / / __ /__ /__ |/_/
_ ___ / /_/ // /_/ / _ / __> <
/_/ |_\__,_/ \__,_/ /_/ /_/|_|
— это инструмент PowerShell для быстрой настройки политик аудита событий Windows для мониторинга и реагирования на инциденты.
Обратите внимание: Этот инструмент изменяет только локальную политику безопасности. Если он применяется на хосте с настройками GPO, лучше использовать те же параметры в профиле по умолчанию групповой политики, чтобы все системы получили одинаковую конфигурацию. Если профиль GPO не будет изменён в соответствии с этими настройками, принудительное применение GPO переопределит их.
Audix позволяет ПРОСТО настраивать политики аудита событий Windows. Политики аудита Windows по умолчанию ограничены. Это означает, что для специалистов по реагированию на инциденты, участников синих команд, CISO и всех, кто хочет мониторить свою среду с помощью журналов событий Windows, необходимо настроить параметры политики аудита для получения более детального логирования.
Эта утилита предназначена для сбора текущих параметров политики аудита, создания их резервной копии (на случай необходимости восстановления предыдущего состояния) и применения более расширенной политики аудита для улучшения возможностей обнаружения. Кроме того, она обеспечивает принудительное применение подкатегорий политики аудита, чтобы эти расширенные настройки сохранялись. Также доступна настройка ограничения размера логов.
Некоторые примеры включённых параметров политики, которые активирует Audix:
Event ID: 4698-4702 (Создано/обновлено/отключено запланированное задание)
Event ID: 4688 (Создан новый процесс.)
Склонируйте репозиторий с помощью Git
Перейдите в папку и выполните команду в терминале. Убедитесь, что у вас есть права администратора.
.\Audix.ps1