Data/Locales/checks/nl/ADLoggingChecks.json
|
{ "_family": "ADLoggingChecks.json", "ADLOG-001": { "name": { "value": "Geavanceerd auditbeleid geconfigureerd", "status": "machine-draft" }, "description": { "value": "Het verouderde auditbeleid met negen categorieën is te grofmazig voor moderne onderzoeken: het kan u vertellen dat er IETS is mislukt onder 'Aanmeldingsgebeurtenissen van accounts controleren', maar niet of het ging om een mislukte Kerberos-preauthenticatie, een aanvraag van een serviceticket of een expliciete referentiedoorgifte. Windows ondersteunt sinds Vista Geavanceerd auditbeleid (60+ subcategorieën), maar dit moet expliciet worden ingeschakeld. De aanwezigheid van audit.csv in de SYSVOL-map van de Default Domain Controllers Policy is de netwerkzichtbare indicator dat het domein is gemigreerd.", "status": "machine-draft" }, "recommendedValue": { "value": "De Default Domain Controllers Policy levert een audit.csv (Computerconfiguratie > Beleid > Windows-instellingen > Beveiligingsinstellingen > Geavanceerde configuratie van auditbeleid > Auditbeleid > <subcategorieën>).", "status": "machine-draft" }, "remediationSteps": { "value": "Open de Default Domain Controllers Policy in GPMC. Ga naar Computerconfiguratie > Beleid > Windows-instellingen > Beveiligingsinstellingen > Geavanceerde configuratie van auditbeleid > Auditbeleid. Schakel minimaal in: Accountaanmelding > Bewerkingen voor Kerberos-servicetickets (Geslaagd+Mislukt), Aanmelden/afmelden > Aanmelden (Geslaagd+Mislukt) + Speciale aanmelding (Geslaagd), Accountbeheer > alles (Geslaagd), Objecttoegang > Bestandsshare + Gedetailleerde bestandsshare (Geslaagd+Mislukt bij het bewaken van laterale verplaatsing), Gedetailleerde tracering > Proces maken (Geslaagd). Schakel ook 'Controle: subcategorie-instellingen van auditbeleid afdwingen' in bij Beveiligingsopties zodat deze voorrang krijgt boven het verouderde beleid met negen categorieën.", "status": "machine-draft" } }, "ADLOG-002": { "name": { "value": "PowerShell-scriptblokregistratie ingeschakeld", "status": "machine-draft" }, "description": { "value": "Gebeurtenis 4104 (PowerShell-scriptblokregistratie) is de nuttigste afzonderlijke Windows-gebeurtenis voor het onderzoeken van moderne inbraken: het legt de daadwerkelijk uitgevoerde PowerShell-code vast na de-obfuscatie, inclusief code die via -EncodedCommand wordt doorgegeven. Zonder deze registratie is een onderzoeker die naar op PowerShell gebaseerde ransomware-uitrol kijkt blind. De instelling wordt via een beheersjabloon geleverd in HKLM\\SOFTWARE\\Policies\\Microsoft\\Windows\\PowerShell\\ScriptBlockLogging\\EnableScriptBlockLogging.", "status": "machine-draft" }, "recommendedValue": { "value": "Het Groepsbeleid 'PowerShell-scriptblokregistratie inschakelen' is Ingeschakeld op domein- of DC-OU-niveau. Register: EnableScriptBlockLogging = 1.", "status": "machine-draft" }, "remediationSteps": { "value": "Computerconfiguratie > Beleid > Beheersjablonen > Windows-onderdelen > Windows PowerShell > 'PowerShell-scriptblokregistratie inschakelen' = Ingeschakeld. Controleer na gpupdate: Get-ItemProperty 'HKLM:\\SOFTWARE\\Policies\\Microsoft\\Windows\\PowerShell\\ScriptBlockLogging'. Zorg dat de logboekcapaciteit voor 'Microsoft-Windows-PowerShell/Operational' is afgestemd op het volume (de standaard van 15 MB roteert onder belasting binnen enkele uren).", "status": "machine-draft" } }, "ADLOG-003": { "name": { "value": "PowerShell-moduleregistratie ingeschakeld", "status": "machine-draft" }, "description": { "value": "Gebeurtenis 4103 (PowerShell-moduleregistratie) registreert de cmdlet-/parameteraanroepen van elke module die is geconfigureerd voor registratie. Combineer dit met scriptblokregistratie en u beschikt over een telemetriestapel met hoge betrouwbaarheid voor elke op PowerShell gebaseerde aanval. De instelling wordt via een beheersjabloon geleverd in HKLM\\SOFTWARE\\Policies\\Microsoft\\Windows\\PowerShell\\ModuleLogging.", "status": "machine-draft" }, "recommendedValue": { "value": "Het Groepsbeleid 'Moduleregistratie inschakelen' is Ingeschakeld met ten minste de modulenaamlijst '*'. Register: EnableModuleLogging = 1.", "status": "machine-draft" }, "remediationSteps": { "value": "Computerconfiguratie > Beleid > Beheersjablonen > Windows-onderdelen > Windows PowerShell > 'Moduleregistratie inschakelen' = Ingeschakeld. Voeg '*' toe aan de lijst met modulenamen (registreert alle modules) of specifiek Microsoft.PowerShell.* + de modules die uw omgeving voor beheer gebruikt.", "status": "machine-draft" } }, "ADLOG-004": { "name": { "value": "Auditing van procescreatie met opdrachtregel", "status": "machine-draft" }, "description": { "value": "Gebeurtenis 4688 (procescreatie) is het fundamentele signaal voor laterale verplaatsing: het vertelt u welk proces is gestart en door wie. De standaardgebeurtenis 4688 bevat NIET de opdrachtregel, waardoor deze vrijwel nutteloos is voor onderzoeken met PowerShell, wmic, mshta of andere living-off-the-land-binaries. Het beleid 'Opdrachtregel opnemen in gebeurtenissen voor procescreatie' vult die leemte op.", "status": "machine-draft" }, "recommendedValue": { "value": "Het Groepsbeleid 'Opdrachtregel opnemen in gebeurtenissen voor procescreatie' is Ingeschakeld, EN de subcategorie 'Proces maken controleren' van het geavanceerd auditbeleid staat op Geslaagd.", "status": "machine-draft" }, "remediationSteps": { "value": "Twee instellingen, beide vereist: (1) Computerconfiguratie > Beleid > Beheersjablonen > Systeem > Procescreatie controleren > 'Opdrachtregel opnemen in gebeurtenissen voor procescreatie' = Ingeschakeld. (2) Computerconfiguratie > Beleid > Windows-instellingen > Beveiligingsinstellingen > Geavanceerde configuratie van auditbeleid > Gedetailleerde tracering > Proces maken controleren = Geslaagd. Zonder (1) komen 4688-gebeurtenissen binnen zonder een NewProcessName-argumenttekenreeks. Zonder (2) komen ze helemaal niet binnen.", "status": "machine-draft" } }, "ADLOG-005": { "name": { "value": "Beleid voor Microsoft Defender-manipulatiebeveiliging", "status": "machine-draft" }, "description": { "value": "Als uw EDR vanaf het eindpunt kan worden uitgeschakeld zonder een beheerdersactie, dan schakelt elke aanvaller deze uit als stap één van zijn draaiboek. Defender-manipulatiebeveiliging (en het equivalent in elke moderne EDR) blokkeert lokale uitschakeling. Deze controle zoekt naar de GPO-instellingen die de realtime-beveiliging van Defender aansturen: de volledige status van manipulatiebeveiliging wordt in de cloud ingesteld (Intune/MDE-portal), maar de GPO-gerichte harding is verifieerbaar vanuit SYSVOL.", "status": "machine-draft" }, "recommendedValue": { "value": "De realtime-beveiliging van Defender kan niet door de lokale gebruiker worden uitgeschakeld; uitsluitingen zijn strak beheerd (of leeg); SmartScreen Enhanced is ingeschakeld. Manipulatiebeveiliging zelf wordt ingesteld via de cloudportal van Microsoft Defender for Endpoint; verifieer dit buiten dit kanaal om.", "status": "machine-draft" }, "remediationSteps": { "value": "In de MDE-portal: Instellingen > Eindpunten > Geavanceerde functies > Manipulatiebeveiliging = Aan (toepassen op alle apparaten). In GPO: Computerconfiguratie > Beleid > Beheersjablonen > Windows-onderdelen > Microsoft Defender Antivirus > 'Microsoft Defender Antivirus uitschakelen' = Uitgeschakeld (ja, dubbele ontkenning: dit betekent 'sta NIET toe dat Defender wordt uitgeschakeld'). Ook: > Realtime-beveiliging > 'Realtime-beveiliging uitschakelen' = Uitgeschakeld. Beoordeel de subsleutel Exclusions zorgvuldig: elke vermelding daar is een gat dat een aanvaller zal vinden.", "status": "machine-draft" } }, "ADLOG-006": { "name": { "value": "Windows Event Forwarding (WEF) Subscription Manager", "status": "machine-draft" }, "description": { "value": "Logboeken die alleen bestaan op de host die ze heeft gegenereerd, zijn precies zo nuttig als de lokale schijf van die host nadat de aanvaller deze heeft gewist. Windows Event Forwarding verzendt logboeken op het moment van schrijven van de host af naar een collector. Zonder een SubscriptionManager-GPO die elk eindpunt naar de collector verwijst, vindt WEF niet plaats.", "status": "machine-draft" }, "recommendedValue": { "value": "Het Groepsbeleid 'Doel-Subscription Manager configureren' is op werkstations en servers ingesteld om naar de WEF-collector te verwijzen.", "status": "machine-draft" }, "remediationSteps": { "value": "Computerconfiguratie > Beleid > Beheersjablonen > Windows-onderdelen > Gebeurtenisdoorsturing > 'Doel-Subscription Manager configureren' = Ingeschakeld. Waarde: Server=http://wec-server.domain.tld:5985/wsman/SubscriptionManager/WEC,Refresh=60. Configureer abonnementen op de collector met xpath-query's voor de gebeurtenissen die u belangrijk vindt (4624, 4625, 4688, 4768, 4769, 4104, 1102, enzovoort). Als u geen WEF-collector hebt, is dit het project om mee te beginnen; het is bijna altijd goedkoper dan een volledige uitrol van SIEM-agents voor dezelfde telemetrie.", "status": "machine-draft" } }, "ADLOG-007": { "name": { "value": "Indicator voor Sysmon-implementatie", "status": "machine-draft" }, "description": { "value": "Sysmon (System Monitor, van Sysinternals) is de gouden standaard als bron van eindpunttelemetrie voor de gebeurtenissen die de systeemeigen Windows-logboekregistratie niet goed dekt: bestandshash bij procescreatie, netwerkverbindingen per proces, DLL-loads, registerbewaking, named pipes. Het draait als een kernelmodus-stuurprogramma. Er is vanuit SYSVOL alleen geen GPO-gerichte detectie van 'Sysmon is geïnstalleerd'; de indicator is de aanwezigheid van een Sysmon-configuratie-GPO of een opstartscript dat het implementeert. Deze controle geeft een WAARSCHUWING en verzoekt de auditor dit buiten dit kanaal om te verifiëren.", "status": "machine-draft" }, "recommendedValue": { "value": "Sysmon is op werkstations en servers geïnstalleerd via een implementatie-GPO of een push vanuit configuratiebeheer, met een configuratie die op de omgeving is afgestemd (SwiftOnSecurity, Olaf Hartong of door de leverancier geleverde baselines).", "status": "machine-draft" }, "remediationSteps": { "value": "Implementeer Sysmon (https://download.sysinternals.com/files/Sysmon.zip) via een GPO-opstartscript of uw configuratiebeheerplatform. Gebruik een community-baseline als uitgangspunt (SwiftOnSecurity/sysmon-config of Olaf Hartong/sysmon-modular). Verifieer de implementatie via Get-CimInstance Win32_Service -Filter \"Name='Sysmon64'\" op een representatieve set hosts, of bevraag de WEF-collector op gebeurtenissen uit 'Microsoft-Windows-Sysmon/Operational'.", "status": "machine-draft" } } } |