Importância do Sysmon
Sysmon (System Monitor) é uma ferramenta que coleta eventos detalhados que ocorrem dentro do Windows e que anteriormente precisavam ser baixados e implantados separadamente do Sysinternals. Com este anúncio, ele será incluído como padrão no Windows 11 e Windows Server 2025, e você pode esperar os seguintes benefícios:
- Registro de criação de processos (ID de Evento 1)
Detectar execuções suspeitas na linha de comando (por exemplo, 'powershell -nop -w oculto'). - Logs de Conexão de Rede (ID de Evento 3)
Visualize conexões externas anormais como comunicações C2. - Registro de criação de arquivos (ID de Evento 11)
Detectar scripts suspeitos gerados em diretórios temporários. - Acesso ao processo e manipulação (ID de Evento 8, 25)
Detectar acesso não autorizado ao LSASS e processo de esvaziamento.
Esses eventos detalhados fornecem informações granulares não disponíveis nos registros de eventos tradicionais do Windows, tornando-os essenciais para a detecção avançada de ataques e resposta a incidentes.
Importância da Análise com SIEM
Os logs do sysmon realmente entram em ação quando são ingeridos no seu SIEM (Gerenciamento de Informações e Eventos de Segurança).
- Análise de correlação
Combine criação de processos, conectividade de rede e manipulação de arquivos para obter visibilidade sobre o ciclo de vida do ataque. - Melhoria da precisão dos alertas
Informações que tendem a ser barulhentas em um único evento podem ser detectadas como "sinais de ataque" ao correlacioná-las no SIEM. - Detecção em tempo real
Aproveite os registros detalhados do Sysmon para detectar sinais anteriormente negligenciados de ataques sem arquivos e expansão lateral.
Em outras palavras**, o Sysmon atua como o "combustível" do seu SIEM, aumentando dramaticamente a qualidade das suas operações de segurança**.
Perspectivas Forenses
Os logs do Sysmon também são extremamente úteis em investigações forenses após um incidente.
- Identificação de vetores de ataque
A criação de processos e os registros de conexão de rede podem reproduzir como os atacantes infiltraram e foram implantados. - Preservação de evidências
Registros detalhados de eventos fornecem evidências confiáveis em respostas legais e auditorias internas. - Construção da Linha do Tempo
Ordene os eventos do Sysmon em ordem cronológica para esclarecer o quadro geral do ataque.
No passado, o tempo e esforço necessários para introdução e atualizações e a falta de suporte eram problemas, mas a instalação padrão reduz a carga operacional e fortalece a base da perícia.
Como Ativar
Parece que você pode alternar entre "Ativar ou desativar recursos do Windows".
Gostaríamos de verificar se é possível alterar configurações usando a Estratégia de Grupo e o Intune no futuro.
Diagrama de Casos de Uso do ID de Evento Sysmon e SIEM
| ID de Evento Sysmon | Conteúdo | Exemplos SIEM |
|---|---|---|
| 1 | Criação de Processos | Detectar execuções suspeitas na linha de comando e identificar a atividade inicial de ataque |
| 3 | Conexões de Rede | Análise de Correlação para Detectar Comunicações C2 e Conexões Externas Anormais |
| 6 | Carregando Drivers | Detectando Drivers e Rootkits Fraudulentos |
| 8 | Acesso ao Processo | Detectar acesso ao LSASS e prevenir roubo de credenciais |
| 11 | Criação de Arquivos | Detectar scripts suspeitos e implantações de malware |
| 13 | Manipulação do Registro | Detectar vestígios de persistência e entender a atividade persistente do atacante |
| 22 | Consultas DNS | Detectar visitas de domínio suspeitas e identificar comunicações C2 |
| 25 | Esvaziamento de Processos | Detectando Execução de Código em Memória |
Conclusão
Com o Sysmon vindo de série no Windows,
- Maior precisão na detecção de ataques
- Análise avançada de correlação em SIEM
- Otimizar investigações forenses
Esses efeitos podem ser esperados. "Como usar logs Sysmon" em operações de segurança será um tema central no futuro.
A Colorkrew tem muita experiência em construir e operar agregação e análise de logs, principalmente usando o Sentinel.
Por favor, entre em contato conosco.