Data/Locales/checks/fr/ADLoggingChecks.json
|
{ "_family": "ADLoggingChecks.json", "ADLOG-001": { "name": { "value": "Stratégie d'audit avancée configurée", "status": "machine-draft" }, "description": { "value": "L'ancienne stratégie d'audit à neuf catégories est trop grossière pour les investigations modernes : elle peut vous indiquer que QUELQUE CHOSE a échoué sous « Auditer les événements de connexion aux comptes » mais pas s'il s'agissait d'un échec de préauthentification Kerberos, d'une demande de ticket de service ou d'un passage explicite d'informations d'identification. Windows prend en charge la stratégie d'audit avancée (plus de 60 sous-catégories) depuis Vista, mais il faut l'activer explicitement. La présence de audit.csv dans le dossier SYSVOL de la stratégie Default Domain Controllers Policy est l'indicateur, au niveau du réseau, que le domaine a effectué la migration.", "status": "machine-draft" }, "recommendedValue": { "value": "La stratégie Default Domain Controllers Policy fournit un fichier audit.csv (Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Configuration avancée de la stratégie d'audit > Stratégies d'audit > <sous-catégories>).", "status": "machine-draft" }, "remediationSteps": { "value": "Ouvrez la stratégie Default Domain Controllers Policy dans GPMC. Accédez à Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Configuration avancée de la stratégie d'audit > Stratégies d'audit. Activez au minimum : Connexion de compte > Opérations sur les tickets de service Kerberos (Succès+Échec), Connexion/Déconnexion > Ouverture de session (Succès+Échec) + Ouverture de session spéciale (Succès), Gestion des comptes > tout (Succès), Accès aux objets > Partage de fichiers + Partage de fichiers détaillé (Succès+Échec si vous surveillez les déplacements latéraux), Suivi détaillé > Création de processus (Succès). Activez également « Audit : forcer les paramètres de sous-catégorie de stratégie d'audit » dans les Options de sécurité afin qu'ils aient la priorité sur les anciens paramètres à neuf catégories.", "status": "machine-draft" } }, "ADLOG-002": { "name": { "value": "Journalisation des blocs de script PowerShell activée", "status": "machine-draft" }, "description": { "value": "L'événement 4104 (journalisation des blocs de script PowerShell) est l'événement Windows le plus utile pour investiguer les intrusions modernes : il capture le code PowerShell réellement exécuté après désobfuscation, y compris le code passé via -EncodedCommand. Sans lui, un enquêteur analysant un déploiement de rançongiciel basé sur PowerShell est aveugle. Le paramètre est fourni par modèle d'administration dans HKLM\\SOFTWARE\\Policies\\Microsoft\\Windows\\PowerShell\\ScriptBlockLogging\\EnableScriptBlockLogging.", "status": "machine-draft" }, "recommendedValue": { "value": "La stratégie de groupe « Activer la journalisation des blocs de script PowerShell » est activée au niveau du domaine ou de l'OU des DC. Registre : EnableScriptBlockLogging = 1.", "status": "machine-draft" }, "remediationSteps": { "value": "Configuration ordinateur > Stratégies > Modèles d'administration > Composants Windows > Windows PowerShell > « Activer la journalisation des blocs de script PowerShell » = Activé. Vérifiez après gpupdate : Get-ItemProperty 'HKLM:\\SOFTWARE\\Policies\\Microsoft\\Windows\\PowerShell\\ScriptBlockLogging'. Assurez-vous que la capacité du journal des événements « Microsoft-Windows-PowerShell/Operational » est dimensionnée pour le volume (la valeur par défaut de 15 Mo tournera en quelques heures en charge).", "status": "machine-draft" } }, "ADLOG-003": { "name": { "value": "Journalisation des modules PowerShell activée", "status": "machine-draft" }, "description": { "value": "L'événement 4103 (journalisation des modules PowerShell) enregistre les invocations de cmdlets et de paramètres de tout module configuré pour la journalisation. Associez-le à la journalisation des blocs de script et vous disposez d'une pile de télémétrie à haute fiabilité pour toute attaque basée sur PowerShell. Le paramètre est fourni par modèle d'administration dans HKLM\\SOFTWARE\\Policies\\Microsoft\\Windows\\PowerShell\\ModuleLogging.", "status": "machine-draft" }, "recommendedValue": { "value": "La stratégie de groupe « Activer la journalisation des modules » est activée avec au moins la liste de noms de modules « * ». Registre : EnableModuleLogging = 1.", "status": "machine-draft" }, "remediationSteps": { "value": "Configuration ordinateur > Stratégies > Modèles d'administration > Composants Windows > Windows PowerShell > « Activer la journalisation des modules » = Activé. Ajoutez « * » à la liste des noms de modules (journalise tous les modules) ou spécifiquement Microsoft.PowerShell.* ainsi que les modules utilisés par votre environnement pour l'administration.", "status": "machine-draft" } }, "ADLOG-004": { "name": { "value": "Audit de création de processus avec ligne de commande", "status": "machine-draft" }, "description": { "value": "L'événement 4688 (création de processus) est le signal fondamental de déplacement latéral : il indique quel processus a été lancé et par qui. L'événement 4688 par défaut n'inclut PAS la ligne de commande, ce qui le rend presque inutile pour les investigations impliquant PowerShell, wmic, mshta ou d'autres binaires de type « living off the land ». La stratégie « Inclure la ligne de commande dans les événements de création de processus » comble cette lacune.", "status": "machine-draft" }, "recommendedValue": { "value": "La stratégie de groupe « Inclure la ligne de commande dans les événements de création de processus » est activée, ET la sous-catégorie de stratégie d'audit avancée « Auditer la création de processus » est définie sur Succès.", "status": "machine-draft" }, "remediationSteps": { "value": "Deux paramètres, tous deux requis : (1) Configuration ordinateur > Stratégies > Modèles d'administration > Système > Auditer la création de processus > « Inclure la ligne de commande dans les événements de création de processus » = Activé. (2) Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Configuration avancée de la stratégie d'audit > Suivi détaillé > Auditer la création de processus = Succès. Sans (1), les événements 4688 arrivent sans chaîne d'argument NewProcessName. Sans (2), ils n'arrivent pas du tout.", "status": "machine-draft" } }, "ADLOG-005": { "name": { "value": "Stratégie de protection contre les falsifications de Microsoft Defender", "status": "machine-draft" }, "description": { "value": "Si votre EDR peut être désactivé depuis le poste sans action administrative, chaque attaquant le désactive en première étape de son mode opératoire. La protection contre les falsifications de Defender (et l'équivalent de tout EDR moderne) bloque la désactivation locale. Cette vérification recherche les paramètres de GPO qui régissent la protection en temps réel de Defender — l'état complet de la protection contre les falsifications est défini dans le cloud (portail Intune/MDE), mais le durcissement côté GPO est vérifiable depuis SYSVOL.", "status": "machine-draft" }, "recommendedValue": { "value": "La protection en temps réel de Defender ne peut pas être désactivée par l'utilisateur local ; les exclusions sont strictement encadrées (ou vides) ; SmartScreen amélioré est activé. La protection contre les falsifications elle-même est définie via le portail cloud Microsoft Defender for Endpoint — vérifiez hors bande.", "status": "machine-draft" }, "remediationSteps": { "value": "Dans le portail MDE : Paramètres > Points de terminaison > Fonctionnalités avancées > Protection contre les falsifications = Activée (appliquer à tous les appareils). Dans la GPO : Configuration ordinateur > Stratégies > Modèles d'administration > Composants Windows > Antivirus Microsoft Defender > « Désactiver l'antivirus Microsoft Defender » = Désactivé (oui, double négation — cela signifie « ne PAS autoriser la désactivation de Defender »). Également : > Protection en temps réel > « Désactiver la protection en temps réel » = Désactivé. Examinez attentivement la sous-clé Exclusions — chaque entrée y constitue une brèche qu'un attaquant trouvera.", "status": "machine-draft" } }, "ADLOG-006": { "name": { "value": "Gestionnaire d'abonnement du transfert d'événements Windows (WEF)", "status": "machine-draft" }, "description": { "value": "Les journaux qui n'existent que sur l'hôte qui les a générés sont exactement aussi utiles que le disque local de cet hôte après que l'attaquant l'a effacé. Le transfert d'événements Windows envoie les journaux hors machine vers un collecteur au moment de l'écriture. Sans une GPO SubscriptionManager dirigeant chaque poste vers le collecteur, le WEF n'a pas lieu.", "status": "machine-draft" }, "recommendedValue": { "value": "La stratégie de groupe « Configurer le gestionnaire d'abonnement cible » est définie sur les postes de travail et les serveurs pour pointer vers le collecteur WEF.", "status": "machine-draft" }, "remediationSteps": { "value": "Configuration ordinateur > Stratégies > Modèles d'administration > Composants Windows > Transfert d'événements > « Configurer le gestionnaire d'abonnement cible » = Activé. Valeur : Server=http://wec-server.domain.tld:5985/wsman/SubscriptionManager/WEC,Refresh=60. Configurez les abonnements sur le collecteur avec des requêtes xpath pour les événements qui vous intéressent (4624, 4625, 4688, 4768, 4769, 4104, 1102, etc.). Si vous n'avez pas de collecteur WEF, c'est le projet à lancer ; il est presque toujours moins coûteux qu'un déploiement complet d'agents SIEM pour la même télémétrie.", "status": "machine-draft" } }, "ADLOG-007": { "name": { "value": "Indicateur de déploiement de Sysmon", "status": "machine-draft" }, "description": { "value": "Sysmon (System Monitor, de Sysinternals) est la source de télémétrie de poste de référence pour les événements que la journalisation native de Windows couvre mal : hachage de fichier à la création de processus, connexions réseau par processus, chargements de DLL, surveillance du registre, canaux nommés. Il s'exécute en tant que pilote en mode noyau. Il n'existe aucune détection côté GPO de « Sysmon est installé » à partir de SYSVOL seul — l'indicateur est la présence d'une GPO de configuration Sysmon ou d'un script de démarrage qui le déploie. Cette vérification émet un AVERTISSEMENT et demande à l'auditeur de vérifier hors bande.", "status": "machine-draft" }, "recommendedValue": { "value": "Sysmon est installé sur les postes de travail et les serveurs via une GPO de déploiement ou une diffusion par gestion de configuration, avec une configuration adaptée à l'environnement (SwiftOnSecurity, Olaf Hartong ou lignes de base fournies par un éditeur).", "status": "machine-draft" }, "remediationSteps": { "value": "Déployez Sysmon (https://download.sysinternals.com/files/Sysmon.zip) via un script de démarrage GPO ou votre plateforme de gestion de configuration. Utilisez une ligne de base communautaire comme point de départ (SwiftOnSecurity/sysmon-config ou Olaf Hartong/sysmon-modular). Vérifiez le déploiement via Get-CimInstance Win32_Service -Filter \"Name='Sysmon64'\" sur un ensemble représentatif d'hôtes, ou interrogez le collecteur WEF pour les événements « Microsoft-Windows-Sysmon/Operational ».", "status": "machine-draft" } } } |