Sysmon للمبتدئين: التثبيت، الأحداث والدمج في SIEM

Sysmon للمبتدئين يتطلب قراءة الحدث الكامل وليس فقط Event ID: الوقت، الجهاز، المستخدم، Logon ID، العملية، مصدر الشبكة والسياق التنظيمي. يتم التوصل إلى الاستنتاج من خلال الارتباط بين عدة مصادر.
تعتمد تحقيقات Windows و Identity على دمج أحداث المصادقة، إنشاء العمليات، تغيير الأذونات، Telemetry من Sysmon والسياق التنظيمي. نادراً ما يوفر حدث واحد استنتاجاً كاملاً. تركز هذه المقالة على Sysmon للمبتدئين وهي موجهة لطلاب SOC ومديري المختبرات. الهدف هو توفير منهجية عمل يمكن تطبيقها في الممارسة، في المقابلات المهنية وفي بيئة العمل، دون الاكتفاء بالتعريف المعجمي.
التحدي الرئيسي هو أن البيانات شبه كاملة دائماً. يمكن لـ Event ID و Provider، Computer، User و Logon ID، Process، Parent و Command Line أن تشير إلى اتجاه، ولكن معناها يعتمد على الوقت، الأصل، المستخدم والنشاط المتوقع. لذلك سنقوم ببناء الفحص حول سؤال تحقيق، الأدلة المطلوبة ومعيار واضح للانتهاء.
السيناريو العملي في المقالة هو: إعداد Sysmon في جهاز مختبر واختبار ثلاثة أحداث. جميع الأمثلة هي بيانات مختبر أو وصف للعمليات. عند التعامل مع Penetration Testing، Web أو Cloud، يجب العمل فقط بموافقة صريحة، نطاق محدد والقدرة على إيقاف الاختبار.




