auditpolCIS
CIS基准测试 - Windows SIEM配置
这是一个用于测试Windows审核策略配置是否符合CIS基准建议的应用程序。几点说明:
- 测试系统为Windows Server 2019,使用的基准也是Windows Server 2019。
- 脚本通过SSH连接。Windows Server 2019自带SSH,只需启用即可。如果您希望看到WinRM(或其他)连接类型,请告知我或发送PR。
- 这里包含了一些CIS指南未涵盖的测试。这些子类别的建议设置基于这些事件的日志记录量,而非安全价值。在几乎所有情况下,建议关闭这些设置的审计。
- YAML文件 cis-benchmarks.yaml 是每个子类别CIS基准指南的YAML表示。
- 在SSH下运行的命令为:auditpol /get /category:*
AuditpolCIS的自动化评估结果基于CIS基准,有助于支持满足多个程序的审计要求,尤其是PCI-DSS:
- 审核帐户登录事件:有助于监控和记录所有尝试验证用户凭据的行为(PCI-DSS 要求 10.2.4)。
- 审核对象访问:监控对存储持卡人数据的对象(如文件、文件夹和注册表项)的访问(PCI-DSS 要求 10.2.1)。
- 审核特权使用:记录用户行使用户权利或特权的任何事件(PCI-DSS 要求 10.2.2)
请注意,该脚本还会生成与事件数据保留相关的其他审计/合规/监管要求的输出。本地日志文件大小和保留策略有助于评估是否符合PCI-DSS 4 5.3.4和10.5.1等要求。

有关用法和其他背景信息的更多详情,请访问 https://www.seven-stones.biz/blog/auditpolcis-automating-windows-siem-cis-benchmarks-testing/