Sysmon para principiantes: instalación, eventos e integración en SIEM

Sysmon para principiantes requiere la lectura del evento completo y no solo del Event ID: tiempo, ordenador, usuario, Logon ID, proceso, origen de red y contexto organizacional. La conclusión se crea a partir de la correlación entre varias fuentes.
La investigación de Windows e identidad se basa en una combinación de eventos de autenticación, creación de procesos, cambios de permisos, telemetría de Sysmon y contexto organizacional. Un solo evento casi nunca proporciona una conclusión completa. El presente artículo se centra en Sysmon para principiantes y está dirigido a estudiantes de SOC y administradores de laboratorio. El objetivo es proporcionar un método de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El desafío principal es que los datos son casi siempre parciales. El Event ID y el Proveedor, Ordenador, Usuario y Logon ID, Proceso, Padre y Línea de Comandos pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la investigación en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para su finalización.
El escenario práctico en el artículo es: la configuración de Sysmon en una máquina de laboratorio y la comprobación de tres eventos. Todos los ejemplos son datos de laboratorio o descripciones de procesos. Cuando se trata de pruebas de penetración, web o nube, solo se debe trabajar con autorización explícita, un alcance definido y la capacidad de detener la prueba.




