
Скрипты автоматизации для развертывания Windows Event Forwarding, Sysmon и настраиваемых политик аудита в среде Active Directory.
Этот репозиторий больше не поддерживается с апреля 2024 года
BHIS
Этот репозиторий больше не поддерживается с апреля 2024 года
Этот репозиторий содержит рекомендации по настройке журналирования событий. Рекомендации разбиты на разделы в зависимости от уровня обороноспособности (Defensive Readiness Condition, DEFCON) и предназначены для применения от уровня 5 (низший) до уровня 1 (высший).
| Уровень готовности | Описание | Возможности уровня готовности |
|---|---|---|
| DEFCON 1 | Вторжение неизбежно или произошло | Криминалистическое копирование; блокирующие методики/инструменты (серверы, рабочие станции и сеть) |
| DEFCON 2 | Усиленные меры | Пересылка событий (рабочие станции); охота за угрозами |
| DEFCON 3 | Повышенные меры | Пересылка событий (рядовые серверы/приложения); журналирование сетевых устройств; Sysmon/EDR |
| DEFCON 4 | Повышенные меры безопасности | Политики аудита; пересылка событий (контроллеры домена); мониторинг сети; централизованные журналы |
| DEFCON 5 | Конфигурации по умолчанию | Стандартное журналирование ОС/приложений/устройств; без централизованных журналов |
Первоначальная работа над этим проектом будет сосредоточена на Windows.
Скрипты предназначены для запуска сначала DEFCON 4, затем DEFCON 3, а после этого DEFCON 2. Для каждого уровня DEFCON имеется скрипт внесения изменений на контроллере домена (DC); эти скрипты добавляют дополнительную функциональность и повышают видимость в вашем развертывании. Внимательно изучите эти скрипты перед запуском, так как некоторые изменения трудно отменить после их применения. DEFCON 3 также содержит скрипт для установки Sysmon для Windows. Этот скрипт следует запускать с DC, так как он импортирует объект групповой политики (GPO), используемый для развертывания.
Перед развертыванием вам необходимо определить, сколько экземпляров WEC вам потребуется и их полные доменные имена (FQDN Hostname). Эти хосты должны быть настроены как базовые Windows Server с установленными всеми актуальными обновлениями; рекомендуется Windows Server 2016 или более поздней версии. Затем вы преобразуете сервер в WEC с помощью скрипта WEC-Configurator.ps1 из DEFCON4.
Измените следующие файлы перед запуском скриптов.
После редактирования файлов вы можете запустить скрипты на соответствующих хостах. Скрипты на DC импортируют объекты групповой политики (GPO). Эти GPO должны быть связаны с правильным подразделением (OU), чтобы система работала. Предлагаемые связи GPO приведены ниже.
GNUv3 - Лицензия
Этот репозиторий больше не поддерживается с апреля 2024 года