Sysmon

§§IBT7§§¶@definition¶Sysmon — системная служба Microsoft Sysinternals, расширяющая журналирование событий Windows для мониторинга безопасности.¶@plain¶Проще говоря, «Sysmon» помогает команде отделить значимое событие от фонового шума, собрать контекст и выбрать следующий шаг аналитика. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¶@use¶В практике ИБ термин «Sysmon» используют так: его используют при подключении телеметрии, разработке правил обнаружения, разборе срабатываний и эскалации инцидентов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.¶@example¶При разборе цепочки событий аналитик SOC обращается к понятию «Sysmon»: проверяет контекст актива и учётной записи, подтверждает признак и выбирает действие по сценарию реагирования.¶@compare¶Event Tracing for Windows (ETW)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/event-tracing-for-windows-etw¦ETW — механизм Windows для трассировки событий, который используют для диагностики и мониторинга активности системы.¤Индикатор атаки (IOA)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/indikator-ataki-ioa¦IOA — индикатор атаки, отражающий поведение или действие, характерное для попытки компрометации.¶@steps¶Установить Sysmon¦Агент и конфигурация разворачиваются на выбранных Windows-узлах.¤Сформировать расширенные события¦Sysmon фиксирует процессы, сеть, файлы и другие действия по включённым правилам.¤Передать журналы¦События Microsoft-Windows-Sysmon/Operational централизуются в SIEM или хранилище.¤Настроить аналитику¦Команда проверяет качество полей, шум и покрытие нужных сценариев.¶@resources¶¶@related¶Event Tracing for Windows (ETW)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/event-tracing-for-windows-etw¤Индикатор атаки (IOA)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/indikator-ataki-ioa¤Предотвращение утечек данных (DLP)¦/slovar-informacionnoy-bezopasnosti/soc-i-blue-team/predotvraschenie-utechek-dannyh-dlp¶@faq¶Что такое «Sysmon» простыми словами?¦Проще говоря, «Sysmon» помогает команде отделить значимое событие от фонового шума, собрать контекст и выбрать следующий шаг аналитика. Смысл термина раскрывается через конкретный объект, действие и проверяемый результат.¤Как «Sysmon» применяют на практике?¦В практике ИБ термин «Sysmon» используют так: его используют при подключении телеметрии, разработке правил обнаружения, разборе срабатываний и эскалации инцидентов. Решение проверяют по наблюдаемому результату, а не только по наличию документа или средства.