该仓库自 2024 年 4 月起不再维护
BHIS
该仓库自 2024 年 4 月起不再维护
该仓库包含有关设置事件日志记录的指南。该指南按防御就绪状态 (Defensive Readiness Condition, DEFCON) 分为多个部分,旨在按从 5(最低)到 1(最高)的顺序应用。
| 就绪状态 | 描述 | 就绪状态特性 |
|---|---|---|
| DEFCON 1 | 入侵迫在眉睫或已发生 | 取证镜像;阻断技术/工具(服务器、工作站和网络) |
| DEFCON 2 | 增强措施 | 事件转发(工作站);威胁狩猎 |
| DEFCON 3 | 加强措施 | 事件转发(成员服务器/应用);网络设备日志记录;Sysmon/EDR |
| DEFCON 4 | 强化安全措施 | 审核策略;事件转发(域控制器);网络监控;集中式日志 |
| DEFCON 5 | 默认配置 | 原生 OS/应用/设备日志;无集中式日志 |
本项目的初期工作将主要集中在 Windows 上。
这些脚本的设计运行顺序为:先 DEFCON 4,再 DEFCON 3,最后 DEFCON 2。每个 DEFCON 都有一个用于在 DC 上进行更改的脚本,这些脚本可为你的部署增加额外功能并提高可见性。在运行这些脚本之前,你应仔细审查它们,因为其中一些更改一旦执行便难以还原。DEFCON 3 还包含一个用于安装 Sysmon for Windows 的脚本。此脚本应在 DC 上运行,因为它会导入一个用于部署的 GPO。
部署前,你需要确定需要多少个 WEC 及其 FQDN 主机名。这些主机应配置为基础 Windows Server 计算机,并应用所有当前更新,建议使用 Windows Server 2016 或更高版本。然后,你将通过 DEFCON4 中的 WEC-Configurator.ps1 脚本将该服务器转换为 WEC。
在运行脚本之前,请修改以下文件。
文件编辑完成后,你即可在相应主机上运行这些脚本。DC 脚本将导入 GPO。这些 GPO 仍必须链接到正确的 OU,系统才能正常工作。建议的 GPO 链接如下。
GNUv3 - 许可证
该仓库自 2024 年 4 月起不再维护