Data/Locales/checks/pt/ADLoggingChecks.json
|
{ "_family": "ADLoggingChecks.json", "ADLOG-001": { "name": { "value": "Política de auditoria avançada configurada", "status": "machine-draft" }, "description": { "value": "A política de auditoria antiga de nove categorias é demasiado grosseira para investigações modernas: pode dizer-lhe que ALGO falhou em 'Auditar eventos de início de sessão de conta', mas não se foi uma falha de pré-autenticação Kerberos, um pedido de ticket de serviço ou uma passagem explícita de credenciais. O Windows suporta a Política de Auditoria Avançada (mais de 60 subcategorias) desde o Vista, mas tem de ser ativada explicitamente. A presença de audit.csv na pasta SYSVOL da Política de Controladores de Domínio Predefinida é o indicador, ao nível do protocolo, de que o domínio migrou.", "status": "machine-draft" }, "recommendedValue": { "value": "A Política de Controladores de Domínio Predefinida inclui um audit.csv (Configuração do Computador > Políticas > Definições do Windows > Definições de Segurança > Configuração de Política de Auditoria Avançada > Políticas de Auditoria > <subcategorias>).", "status": "machine-draft" }, "remediationSteps": { "value": "Abra a Política de Controladores de Domínio Predefinida no GPMC. Navegue para Configuração do Computador > Políticas > Definições do Windows > Definições de Segurança > Configuração de Política de Auditoria Avançada > Políticas de Auditoria. Ative, no mínimo: Início de Sessão de Conta > Operações de Ticket de Serviço Kerberos (Êxito+Falha), Início/Fim de Sessão > Início de Sessão (Êxito+Falha) + Início de Sessão Especial (Êxito), Gestão de Contas > tudo (Êxito), Acesso a Objetos > Partilha de Ficheiros + Partilha de Ficheiros Detalhada (Êxito+Falha se monitorizar movimento lateral), Controlo Detalhado > Criação de Processos (Êxito). Ative também 'Auditoria: Forçar definições de subcategoria da política de auditoria' nas Opções de Segurança, para que tenha precedência sobre as definições antigas de nove categorias.", "status": "machine-draft" } }, "ADLOG-002": { "name": { "value": "Registo de blocos de script do PowerShell ativado", "status": "machine-draft" }, "description": { "value": "O evento 4104 (PowerShell Script Block Logging) é o evento do Windows mais útil para investigar intrusões modernas: captura o código PowerShell efetivamente executado após a desofuscação, incluindo código passado através de -EncodedCommand. Sem ele, um investigador que analise uma implantação de ransomware baseada em PS fica às cegas. A definição é entregue por modelo administrativo em HKLM\\SOFTWARE\\Policies\\Microsoft\\Windows\\PowerShell\\ScriptBlockLogging\\EnableScriptBlockLogging.", "status": "machine-draft" }, "recommendedValue": { "value": "A definição de Política de Grupo 'Ativar o Registo de Blocos de Script do PowerShell' está Ativada ao nível do domínio ou da OU de DC. Registo: EnableScriptBlockLogging = 1.", "status": "machine-draft" }, "remediationSteps": { "value": "Configuração do Computador > Políticas > Modelos Administrativos > Componentes do Windows > Windows PowerShell > 'Ativar o Registo de Blocos de Script do PowerShell' = Ativado. Verifique após gpupdate: Get-ItemProperty 'HKLM:\\SOFTWARE\\Policies\\Microsoft\\Windows\\PowerShell\\ScriptBlockLogging'. Certifique-se de que a capacidade do registo de eventos 'Microsoft-Windows-PowerShell/Operational' está dimensionada para o volume (os 15 MB predefinidos rodam em horas sob carga).", "status": "machine-draft" } }, "ADLOG-003": { "name": { "value": "Registo de módulos do PowerShell ativado", "status": "machine-draft" }, "description": { "value": "O evento 4103 (PowerShell Module Logging) regista as invocações de cmdlet/parâmetro de qualquer módulo configurado para registo. Combine-o com o Script Block Logging e obtém uma pilha de telemetria de elevada confiança para qualquer ataque baseado em PS. A definição é entregue por modelo administrativo em HKLM\\SOFTWARE\\Policies\\Microsoft\\Windows\\PowerShell\\ModuleLogging.", "status": "machine-draft" }, "recommendedValue": { "value": "A definição de Política de Grupo 'Ativar o Registo de Módulos' está Ativada com, pelo menos, a lista de nomes de módulos '*'. Registo: EnableModuleLogging = 1.", "status": "machine-draft" }, "remediationSteps": { "value": "Configuração do Computador > Políticas > Modelos Administrativos > Componentes do Windows > Windows PowerShell > 'Ativar o Registo de Módulos' = Ativado. Adicione '*' à lista Nomes de Módulos (regista todos os módulos) ou, especificamente, Microsoft.PowerShell.* + os módulos que o seu ambiente utiliza para administração.", "status": "machine-draft" } }, "ADLOG-004": { "name": { "value": "Auditoria da criação de processos com linha de comandos", "status": "machine-draft" }, "description": { "value": "O evento 4688 (criação de processos) é o sinal fundamental de movimento lateral: indica que processo foi iniciado e por quem. O evento 4688 predefinido NÃO inclui a linha de comandos, o que o torna quase inútil para investigações que envolvem PowerShell, wmic, mshta ou outros binários living-off-the-land. A política 'Incluir a linha de comandos nos eventos de criação de processos' preenche essa lacuna.", "status": "machine-draft" }, "recommendedValue": { "value": "A definição de Política de Grupo 'Incluir a linha de comandos nos eventos de criação de processos' está Ativada E a subcategoria da Política de Auditoria Avançada 'Auditar a Criação de Processos' está definida como Êxito.", "status": "machine-draft" }, "remediationSteps": { "value": "Duas definições, ambas necessárias: (1) Configuração do Computador > Políticas > Modelos Administrativos > Sistema > Auditar a Criação de Processos > 'Incluir a linha de comandos nos eventos de criação de processos' = Ativado. (2) Configuração do Computador > Políticas > Definições do Windows > Definições de Segurança > Configuração de Política de Auditoria Avançada > Controlo Detalhado > Auditar a Criação de Processos = Êxito. Sem (1), os eventos 4688 chegam sem a cadeia de argumentos NewProcessName. Sem (2), não chegam de todo.", "status": "machine-draft" } }, "ADLOG-005": { "name": { "value": "Política de Proteção contra Adulteração do Microsoft Defender", "status": "machine-draft" }, "description": { "value": "Se o seu EDR puder ser desligado a partir do endpoint sem uma ação administrativa, todos os atacantes o desligam como primeiro passo do seu manual. A Proteção contra Adulteração do Defender (e o equivalente em qualquer EDR moderno) bloqueia a desativação local. Esta verificação procura as definições de GPO que regem a proteção em tempo real do Defender: o estado completo da Proteção contra Adulteração é definido na cloud (portal do Intune/MDE), mas a proteção do lado do GPO é verificável a partir do SYSVOL.", "status": "machine-draft" }, "recommendedValue": { "value": "A proteção em tempo real do Defender não pode ser desativada pelo utilizador local; as exclusões estão rigorosamente controladas (ou vazias); o SmartScreen Enhanced está ativado. A própria Proteção contra Adulteração é definida através do portal de cloud do Microsoft Defender for Endpoint: verifique fora de banda.", "status": "machine-draft" }, "remediationSteps": { "value": "No portal do MDE: Definições > Pontos Finais > Funcionalidades avançadas > Proteção contra Adulteração = Ativado (aplicar a todos os dispositivos). No GPO: Configuração do Computador > Políticas > Modelos Administrativos > Componentes do Windows > Antivírus do Microsoft Defender > 'Desativar o Antivírus do Microsoft Defender' = Desativado (sim, dupla negação: significa 'NÃO permitir desligar o Defender'). Também: > Proteção em Tempo Real > 'Desativar a proteção em tempo real' = Desativado. Reveja cuidadosamente a subchave Exclusions: cada entrada aí é uma brecha que um atacante irá encontrar.", "status": "machine-draft" } }, "ADLOG-006": { "name": { "value": "Gestor de Subscrições do Reencaminhamento de Eventos do Windows (WEF)", "status": "machine-draft" }, "description": { "value": "Os registos que só existem no anfitrião que os gerou são exatamente tão úteis como o disco local desse anfitrião depois de o atacante o apagar. O Windows Event Forwarding envia os registos para fora da máquina, para um coletor, no momento da escrita. Sem um GPO SubscriptionManager que aponte cada endpoint para o coletor, o WEF não acontece.", "status": "machine-draft" }, "recommendedValue": { "value": "A definição de Política de Grupo 'Configurar o Gestor de Subscrições de destino' está definida em estações de trabalho e servidores para apontar para o coletor WEF.", "status": "machine-draft" }, "remediationSteps": { "value": "Configuração do Computador > Políticas > Modelos Administrativos > Componentes do Windows > Reencaminhamento de Eventos > 'Configurar o Gestor de Subscrições de destino' = Ativado. Valor: Server=http://wec-server.domain.tld:5985/wsman/SubscriptionManager/WEC,Refresh=60. Configure as subscrições no coletor com consultas xpath para os eventos que lhe interessam (4624, 4625, 4688, 4768, 4769, 4104, 1102, etc.). Se não tiver um coletor WEF, este é o projeto por onde começar; é quase sempre mais barato do que uma implementação completa de agente SIEM para a mesma telemetria.", "status": "machine-draft" } }, "ADLOG-007": { "name": { "value": "Indicador de implementação do Sysmon", "status": "machine-draft" }, "description": { "value": "O Sysmon (System Monitor, da Sysinternals) é a fonte de telemetria de endpoint de referência para os eventos que o registo nativo do Windows não cobre bem: hash de ficheiro na criação de processos, ligações de rede por processo, carregamentos de DLL, monitorização do registo, pipes nomeados. É executado como um controlador em modo kernel. Não existe deteção do lado do GPO de que 'o Sysmon está instalado' apenas a partir do SYSVOL: o indicador é a presença de um GPO de configuração do Sysmon ou de um script de arranque que o implementa. Esta verificação emite um AVISO e pede ao auditor que verifique fora de banda.", "status": "machine-draft" }, "recommendedValue": { "value": "O Sysmon está instalado em estações de trabalho e servidores através de um GPO de implementação ou de uma distribuição por gestão de configuração, com uma configuração ajustada ao ambiente (SwiftOnSecurity, Olaf Hartong ou baselines fornecidas pelo fornecedor).", "status": "machine-draft" }, "remediationSteps": { "value": "Implemente o Sysmon (https://download.sysinternals.com/files/Sysmon.zip) através de um script de arranque de GPO ou da sua plataforma de gestão de configuração. Utilize uma baseline da comunidade como ponto de partida (SwiftOnSecurity/sysmon-config ou Olaf Hartong/sysmon-modular). Verifique a implementação através de Get-CimInstance Win32_Service -Filter \"Name='Sysmon64'\" num conjunto representativo de anfitriões, ou consulte o coletor WEF quanto a eventos 'Microsoft-Windows-Sysmon/Operational'.", "status": "machine-draft" } } } |