
PowerShell-инструментарий безопасности для малых и средних предприятий, предоставляющий автоматические оповещения, усиление защиты Active Directory, пересылку событий Windows, интеграцию с Sysmon и сценарии реагирования на инциденты для улучшения видимости и защиты.

Если вы хотите использовать Microsoft Teams для отправки оповещений вместо электронной почты, вам нужно загрузить ветку microsoft-teams этого репозитория, в которой есть модификации для оповещений в Teams. Мне потребуется некоторое время, чтобы реализовать это как опцию конфигурации в скрипте установки. Использование Microsoft Teams для публикации оповещений не отменяет необходимости в некоторых уведомлениях по электронной почте в этом репозитории. Электронная почта всё ещё будет использоваться для некоторых действий. Эти сообщения в Teams можно отправлять после создания вебхука. Так называемые вебхуки предоставляют возможность отправлять оповещения или другие уведомления в канал Microsoft Teams. Лично я после использования этого способа по-прежнему предпочитаю электронную почту, так как, на мой взгляд, её проще сортировать.
Вы можете создать вебхук, выполнив следующие действия (если вы являетесь администратором):
Теперь вы можете использовать указанный выше URL в скриптах пакета безопасности B.T.P.S Security Package, которые я предоставляю. Вы можете быстро обновить значение в скриптах, выполнив следующие команды:
$WebHook = Read-Host -Prompt "Вставьте URL вашего вебхука: "
$SIEM = Read-Host -Prompt "Если у вас есть SIEM в вашей среде, введите ссылку: "
$BTPSHome = Read-Host -Prompt "Где вы сохранили git-репозиторий BTPS Security Package? ПРИМЕР: C:\Users\Administrator\Downloads\BTPS-SecPack-microsoft-teams"
$Files = (Get-ChildItem -Path $BTPSHome -Include "AttemptedPasswordChange.ps1","AttemptedPasswordReset.ps1","Failed.Username.and.Password.ps1","User.Account.Created.ps1 ","User.Account.Locked.ps1","User.Account.Unlocked.ps1","DNSZoneTransferAlert.ps1","NewComputerAlert.ps1","Query-InsecureLDAPBinds.ps1","UnusualUserSignInAlert.ps1","Watch-PortScan.ps1 " -Recurse -ErrorAction SilentlyContinue -Force).FullName
ForEach ($File in $Files) {
((Get-Content -Path $File -Raw) -Replace "WEBHOOK_URL_REPLACE","$WebHook") | Set-Content -Path $File -Force
((Get-Content -Path $File -Raw) -Replace "SIEM TOOL LINK","$SIEM") | Set-Content -Path $File -Force
} # End ForEach
Ваше оповещение в Microsoft Teams будет выглядеть примерно так:

Если вы хотите помочь с содержимым этого проекта, свяжитесь со мной по адресу [email protected] со своими мыслями и идеями. Для получения более общей информации обращайтесь к документации CONTRIBUTING.
Если вы хотите сделать пожертвование этому проекту, чтобы помочь мне поддерживать сайт с документацией в хорошем состоянии, ваши пожертвования будут с благодарностью приняты.
ОТПРАВЛЯЙТЕ ETHEREUM НА: 0xBeDbCfA5366fF1187957BB3ed8811c51B4dBe4D4
Этот репозиторий содержит набор инструментов PowerShell, которые можно использовать для защиты среды на основе рекомендаций Microsoft.
Этот репозиторий также предполагает, что вы ознакомились с памяткой по ведению журнала событий Windows для вашей среды. Используйте LOG-MD или CIS-CAT, чтобы убедиться, что настроено рекомендуемое ведение журнала.
Я написал начальный скрипт установки, чтобы автоматически настроить как можно больше из этих защит. Большинство этих скриптов — это оповещения по электронной почте. При запуске Installer.ps1 вас спросят, как вы хотите аутентифицироваться на вашем SMTP-сервере. Это можно сделать с помощью файла учётных данных или аутентификации по IP-адресу. Этот скрипт следует запускать на контроллере домена, так как многие оповещения находятся именно там. Я бы рекомендовал использовать WinRM через HTTPS в вашей среде. У меня есть видео и инструкции по настройке WinRM через HTTPS на сайте этого проекта ЗДЕСЬ. Этот скрипт сообщит вам, используется ли LDAP через SSL в вашей среде. Если вы хотите настроить LDAP через SSL в вашей среде (я настоятельно рекомендую это), я сделал видео о том, как это сделать безопасно и надёжно ЗДЕСЬ. Скрипт Installer.ps1 поможет вам настроить каждый раздел этого пакета с паузами в скрипте, которые ожидают, пока вы выполните задачу, если это необходимо. Один из таких ожиданий, например, для настройки и развёртывания групповой политики. После выполнения большинство из перечисленных ниже защит будут применены к вашей среде. Оповещение "Необычный вход в систему" потребует от вас изменения файла UserComputerList.csv, чтобы он содержал информацию о том, какие пользователи должны входить в какие устройства в вашей среде.