詳細検索

Sysmon Torna Padrão com o Windows: Como as Operações de Segurança Corporativa Vão Mudar?

Avatar
por 菊池
3 min de leitura

Sysmon Torna Padrão com o Windows: Como as Operações de Segurança Corporativa Vão Mudar?
Traduzido do 日本語 • Ver original
菊池
菊池

Olá, aqui é Kikuchi, analista da Colorkrew Security. Foi anunciado que o Sysmon será instalado como padrão no Windows, então estou escrevendo um blog com urgência.

Importância do Sysmon

Sysmon (System Monitor) é uma ferramenta que coleta eventos detalhados que ocorrem dentro do Windows e que anteriormente precisavam ser baixados e implantados separadamente do Sysinternals. Com este anúncio, ele será incluído como padrão no Windows 11 e Windows Server 2025, e você pode esperar os seguintes benefícios:

  • Registro de criação de processos (ID de Evento 1)
    Detectar execuções suspeitas na linha de comando (por exemplo, 'powershell -nop -w oculto').
  • Logs de Conexão de Rede (ID de Evento 3)
    Visualize conexões externas anormais como comunicações C2.
  • Registro de criação de arquivos (ID de Evento 11)
    Detectar scripts suspeitos gerados em diretórios temporários.
  • Acesso ao processo e manipulação (ID de Evento 8, 25)
    Detectar acesso não autorizado ao LSASS e processo de esvaziamento.

Esses eventos detalhados fornecem informações granulares não disponíveis nos registros de eventos tradicionais do Windows, tornando-os essenciais para a detecção avançada de ataques e resposta a incidentes.


Importância da Análise com SIEM

Os logs do sysmon realmente entram em ação quando são ingeridos no seu SIEM (Gerenciamento de Informações e Eventos de Segurança).

  • Análise de correlação
    Combine criação de processos, conectividade de rede e manipulação de arquivos para obter visibilidade sobre o ciclo de vida do ataque.
  • Melhoria da precisão dos alertas
    Informações que tendem a ser barulhentas em um único evento podem ser detectadas como "sinais de ataque" ao correlacioná-las no SIEM.
  • Detecção em tempo real
    Aproveite os registros detalhados do Sysmon para detectar sinais anteriormente negligenciados de ataques sem arquivos e expansão lateral.

Em outras palavras**, o Sysmon atua como o "combustível" do seu SIEM, aumentando dramaticamente a qualidade das suas operações de segurança**.


Perspectivas Forenses

Os logs do Sysmon também são extremamente úteis em investigações forenses após um incidente.

  • Identificação de vetores de ataque
    A criação de processos e os registros de conexão de rede podem reproduzir como os atacantes infiltraram e foram implantados.
  • Preservação de evidências
    Registros detalhados de eventos fornecem evidências confiáveis em respostas legais e auditorias internas.
  • Construção da Linha do Tempo
    Ordene os eventos do Sysmon em ordem cronológica para esclarecer o quadro geral do ataque.

No passado, o tempo e esforço necessários para introdução e atualizações e a falta de suporte eram problemas, mas a instalação padrão reduz a carga operacional e fortalece a base da perícia.


Como Ativar

Parece que você pode alternar entre "Ativar ou desativar recursos do Windows".
Gostaríamos de verificar se é possível alterar configurações usando a Estratégia de Grupo e o Intune no futuro.


Diagrama de Casos de Uso do ID de Evento Sysmon e SIEM

ID de Evento Sysmon Conteúdo Exemplos SIEM
1 Criação de Processos Detectar execuções suspeitas na linha de comando e identificar a atividade inicial de ataque
3 Conexões de Rede Análise de Correlação para Detectar Comunicações C2 e Conexões Externas Anormais
6 Carregando Drivers Detectando Drivers e Rootkits Fraudulentos
8 Acesso ao Processo Detectar acesso ao LSASS e prevenir roubo de credenciais
11 Criação de Arquivos Detectar scripts suspeitos e implantações de malware
13 Manipulação do Registro Detectar vestígios de persistência e entender a atividade persistente do atacante
22 Consultas DNS Detectar visitas de domínio suspeitas e identificar comunicações C2
25 Esvaziamento de Processos Detectando Execução de Código em Memória

Conclusão

Com o Sysmon vindo de série no Windows,

  • Maior precisão na detecção de ataques
  • Análise avançada de correlação em SIEM
  • Otimizar investigações forenses

Esses efeitos podem ser esperados. "Como usar logs Sysmon" em operações de segurança será um tema central no futuro.

A Colorkrew tem muita experiência em construir e operar agregação e análise de logs, principalmente usando o Sentinel.
Por favor, entre em contato conosco.

Related Articles