Data/Locales/checks/da/ADLoggingChecks.json

{
  "_family": "ADLoggingChecks.json",
  "ADLOG-001": {
    "name": { "value": "Avanceret overvågningspolitik konfigureret", "status": "machine-draft" },
    "description": { "value": "Den ældre overvågningspolitik med ni kategorier er for grovkornet til moderne undersøgelser: den kan fortælle dig, at NOGET mislykkedes under 'Overvåg kontologonhændelser', men ikke om det var en Kerberos-forhåndsgodkendelsesfejl, en anmodning om en tjenestebillet eller en eksplicit videregivelse af legitimationsoplysninger. Windows har understøttet avanceret overvågningspolitik (60+ underkategorier) siden Vista, men den skal aktivt slås til. Tilstedeværelsen af audit.csv i SYSVOL-mappen til Default Domain Controllers Policy er indikatoren på, at domænet er migreret.", "status": "machine-draft" },
    "recommendedValue": { "value": "Default Domain Controllers Policy leverer en audit.csv (Computer Configuration > Policies > Windows Settings > Security Settings > Advanced Audit Policy Configuration > Audit Policies > <underkategorier>).", "status": "machine-draft" },
    "remediationSteps": { "value": "Åbn Default Domain Controllers Policy i GPMC. Naviger til Computer Configuration > Policies > Windows Settings > Security Settings > Advanced Audit Policy Configuration > Audit Policies. Aktivér som minimum: Account Logon > Kerberos Service Ticket Operations (Success+Failure), Logon/Logoff > Logon (Success+Failure) + Special Logon (Success), Account Management > alle (Success), Object Access > File Share + Detailed File Share (Success+Failure hvis lateral bevægelse overvåges), Detailed Tracking > Process Creation (Success). Aktivér også 'Audit: Force audit policy subcategory settings' under Security Options, så den har forrang for de ældre indstillinger med ni kategorier.", "status": "machine-draft" }
  },
  "ADLOG-002": {
    "name": { "value": "PowerShell Script Block Logging aktiveret", "status": "machine-draft" },
    "description": { "value": "Hændelse 4104 (PowerShell Script Block Logging) er den mest nyttige enkeltstående Windows-hændelse til at undersøge moderne indtrængen: den fanger den faktiske PowerShell-kode, der udføres efter deobfuskering, herunder kode, der videregives via -EncodedCommand. Uden den er en efterforsker, der ser på PowerShell-baseret udrulning af ransomware, blind. Indstillingen leveres af en administrativ skabelon til HKLM\\SOFTWARE\\Policies\\Microsoft\\Windows\\PowerShell\\ScriptBlockLogging\\EnableScriptBlockLogging.", "status": "machine-draft" },
    "recommendedValue": { "value": "Gruppepolitikken 'Turn on PowerShell Script Block Logging' er aktiveret på domæne- eller DC-OU-niveau. Registreringsdatabase: EnableScriptBlockLogging = 1.", "status": "machine-draft" },
    "remediationSteps": { "value": "Computer Configuration > Policies > Administrative Templates > Windows Components > Windows PowerShell > 'Turn on PowerShell Script Block Logging' = Enabled. Kontrollér efter gpupdate: Get-ItemProperty 'HKLM:\\SOFTWARE\\Policies\\Microsoft\\Windows\\PowerShell\\ScriptBlockLogging'. Sørg for, at hændelseslogkapaciteten for 'Microsoft-Windows-PowerShell/Operational' er dimensioneret til mængden (standarden på 15 MB roterer i løbet af timer under belastning).", "status": "machine-draft" }
  },
  "ADLOG-003": {
    "name": { "value": "PowerShell Module Logging aktiveret", "status": "machine-draft" },
    "description": { "value": "Hændelse 4103 (PowerShell Module Logging) registrerer cmdlet- og parameterkald for ethvert modul, der er konfigureret til logning. Kombinér dette med Script Block Logging, og du har en telemetristak med høj tillid til ethvert PowerShell-baseret angreb. Indstillingen leveres af en administrativ skabelon til HKLM\\SOFTWARE\\Policies\\Microsoft\\Windows\\PowerShell\\ModuleLogging.", "status": "machine-draft" },
    "recommendedValue": { "value": "Gruppepolitikken 'Turn on Module Logging' er aktiveret med mindst modulnavnelisten '*'. Registreringsdatabase: EnableModuleLogging = 1.", "status": "machine-draft" },
    "remediationSteps": { "value": "Computer Configuration > Policies > Administrative Templates > Windows Components > Windows PowerShell > 'Turn on Module Logging' = Enabled. Føj '*' til listen Module Names (logger alle moduler) eller specifikt Microsoft.PowerShell.* samt de moduler, dit miljø anvender til administration.", "status": "machine-draft" }
  },
  "ADLOG-004": {
    "name": { "value": "Overvågning af procesoprettelse med kommandolinje", "status": "machine-draft" },
    "description": { "value": "Hændelse 4688 (procesoprettelse) er det grundlæggende signal for lateral bevægelse: den fortæller dig, hvilken proces der blev startet, og af hvem. Standardhændelsen 4688 indeholder IKKE kommandolinjen, hvilket gør den næsten ubrugelig til undersøgelser, der involverer PowerShell, wmic, mshta eller andre living-off-the-land-binærfiler. Politikken 'Include command line in process creation events' udfylder den mangel.", "status": "machine-draft" },
    "recommendedValue": { "value": "Gruppepolitikken 'Include command line in process creation events' er aktiveret, OG den avancerede overvågningspolitiks underkategori 'Audit Process Creation' er sat til Success.", "status": "machine-draft" },
    "remediationSteps": { "value": "To indstillinger, begge påkrævet: (1) Computer Configuration > Policies > Administrative Templates > System > Audit Process Creation > 'Include command line in process creation events' = Enabled. (2) Computer Configuration > Policies > Windows Settings > Security Settings > Advanced Audit Policy Configuration > Detailed Tracking > Audit Process Creation = Success. Uden (1) ankommer 4688-hændelser uden en NewProcessName-argumentstreng. Uden (2) ankommer de slet ikke.", "status": "machine-draft" }
  },
  "ADLOG-005": {
    "name": { "value": "Politik for Microsoft Defender Tamper Protection", "status": "machine-draft" },
    "description": { "value": "Hvis dit EDR kan slås fra på endepunktet uden en administratorhandling, slår enhver angriber det fra som første skridt i sin fremgangsmåde. Defender Tamper Protection (og det tilsvarende i ethvert moderne EDR) blokerer lokal deaktivering. Denne kontrol leder efter de GPO-indstillinger, der styrer Defenders realtidsbeskyttelse: den fulde tilstand for Tamper Protection angives i skyen (Intune/MDE-portalen), men den GPO-baserede hærdning kan verificeres fra SYSVOL.", "status": "machine-draft" },
    "recommendedValue": { "value": "Defenders realtidsbeskyttelse kan ikke deaktiveres af den lokale bruger; udelukkelser er stramt styret (eller tomme); SmartScreen Enhanced er slået til. Selve Tamper Protection angives via cloudportalen Microsoft Defender for Endpoint: verificér uden for båndet.", "status": "machine-draft" },
    "remediationSteps": { "value": "I MDE-portalen: Settings > Endpoints > Advanced features > Tamper Protection = On (anvend på alle enheder). I GPO: Computer Configuration > Policies > Administrative Templates > Windows Components > Microsoft Defender Antivirus > 'Turn off Microsoft Defender Antivirus' = Disabled (ja, dobbelt negation: dette betyder 'tillad IKKE at slå Defender fra'). Desuden: > Real-Time Protection > 'Turn off real-time protection' = Disabled. Gennemgå undernøglen Exclusions omhyggeligt: hver post der er et hul, som en angriber vil finde.", "status": "machine-draft" }
  },
  "ADLOG-006": {
    "name": { "value": "Windows Event Forwarding (WEF) Subscription Manager", "status": "machine-draft" },
    "description": { "value": "Logfiler, der kun findes på den vært, der genererede dem, er præcis lige så nyttige som den værts lokale disk, efter at angriberen har slettet den. Windows Event Forwarding sender logfiler væk fra maskinen til en indsamler på skrivetidspunktet. Uden en SubscriptionManager-GPO, der peger hvert endepunkt mod indsamleren, sker WEF ikke.", "status": "machine-draft" },
    "recommendedValue": { "value": "Gruppepolitikken 'Configure target Subscription Manager' er angivet på arbejdsstationer og servere, så den peger mod WEF-indsamleren.", "status": "machine-draft" },
    "remediationSteps": { "value": "Computer Configuration > Policies > Administrative Templates > Windows Components > Event Forwarding > 'Configure target Subscription Manager' = Enabled. Værdi: Server=http://wec-server.domain.tld:5985/wsman/SubscriptionManager/WEC,Refresh=60. Konfigurer abonnementer på indsamleren med xpath-forespørgsler for de hændelser, du interesserer dig for (4624, 4625, 4688, 4768, 4769, 4104, 1102 osv.). Hvis du ikke har en WEF-indsamler, er dette projektet at starte med; det er næsten altid billigere end en fuld udrulning af SIEM-agenter for den samme telemetri.", "status": "machine-draft" }
  },
  "ADLOG-007": {
    "name": { "value": "Indikator for Sysmon-udrulning", "status": "machine-draft" },
    "description": { "value": "Sysmon (System Monitor, fra Sysinternals) er guldstandarden for endepunktstelemetri til de hændelser, som Windows' indbyggede logning ikke dækker godt: filhash ved procesoprettelse, netværksforbindelser pr. proces, DLL-indlæsninger, overvågning af registreringsdatabasen, navngivne pipes. Den kører som en kernemodusdriver. Der findes ingen GPO-baseret registrering af, at 'Sysmon er installeret', ud fra SYSVOL alene: indikatoren er tilstedeværelsen af en Sysmon-konfigurations-GPO eller et startscript, der udruller den. Denne kontrol giver en ADVARSEL og beder revisoren om at verificere uden for båndet.", "status": "machine-draft" },
    "recommendedValue": { "value": "Sysmon er installeret på arbejdsstationer og servere via en udrulnings-GPO eller et konfigurationsstyringssystem, med en konfiguration, der er tilpasset miljøet (SwiftOnSecurity, Olaf Hartong eller leverandørleverede baselines).", "status": "machine-draft" },
    "remediationSteps": { "value": "Udrul Sysmon (https://download.sysinternals.com/files/Sysmon.zip) via et GPO-startscript eller din konfigurationsstyringsplatform. Brug en community-baseline som udgangspunkt (SwiftOnSecurity/sysmon-config eller Olaf Hartong/sysmon-modular). Verificér udrulningen via Get-CimInstance Win32_Service -Filter \"Name='Sysmon64'\" mod et repræsentativt sæt værter, eller forespørg WEF-indsamleren efter 'Microsoft-Windows-Sysmon/Operational'-hændelser.", "status": "machine-draft" }
  }
}