Sysmon para Iniciantes: Instalação, Eventos e Integração SIEM

Sysmon para iniciantes exige a leitura do evento completo e não apenas do Event ID: tempo, computador, utilizador, Logon ID, Processo, origem da rede e contexto organizacional. A conclusão é criada pela correlação entre várias fontes.
A investigação de Windows e Identidade baseia-se na combinação de eventos de autenticação, criação de processos, alterações de permissões, Telemetria Sysmon e contexto organizacional. Um único evento raramente fornece uma conclusão completa. Este artigo foca-se em Sysmon para iniciantes e destina-se a alunos de SOC e administradores de laboratório. O objetivo é fornecer um método de trabalho que possa ser aplicado na prática, em entrevistas profissionais e em ambientes de trabalho, sem se contentar com uma definição de dicionário.
O principal desafio é que os dados estão quase sempre incompletos. O Event ID e o Fornecedor, Computador, Utilizador e ID de Logon, Processo, Processo Pai e Linha de Comando podem indicar uma direção, mas o seu significado depende da hora, do recurso, do utilizador e da atividade esperada. Por isso, construiremos a verificação em torno de uma questão de investigação, provas necessárias e critérios claros para a conclusão.
O cenário prático no artigo é: configurar o Sysmon numa máquina de laboratório e testar três Eventos. Todos os exemplos são dados de laboratório ou descrições de processos. Quando se trata de Penetration Testing, Web ou Cloud, deve-se trabalhar apenas com aprovação explícita, Âmbito definido e capacidade de parar o teste.




