Data/Locales/checks/ru/ADLoggingChecks.json

{
  "_family": "ADLoggingChecks.json",
  "ADLOG-001": {
    "name": { "value": "Настроена расширенная политика аудита", "status": "machine-draft" },
    "description": { "value": "Устаревшая политика аудита из девяти категорий слишком груба для современных расследований: она может сообщить, что ЧТО-ТО завершилось сбоем в разделе 'Audit account logon events', но не то, была ли это ошибка предварительной проверки Kerberos, запрос билета службы или явная передача учётных данных. Windows поддерживает расширенную политику аудита (60 с лишним подкатегорий) начиная с Vista, но её необходимо включить явно. Наличие audit.csv в папке SYSVOL политики Default Domain Controllers Policy является наблюдаемым признаком того, что домен выполнил переход", "status": "machine-draft" },
    "recommendedValue": { "value": "Политика Default Domain Controllers Policy содержит audit.csv (Computer Configuration > Policies > Windows Settings > Security Settings > Advanced Audit Policy Configuration > Audit Policies > <subcategories>)", "status": "machine-draft" },
    "remediationSteps": { "value": "Откройте Default Domain Controllers Policy в GPMC. Перейдите в Computer Configuration > Policies > Windows Settings > Security Settings > Advanced Audit Policy Configuration > Audit Policies. Включите как минимум: Account Logon > Kerberos Service Ticket Operations (Success+Failure), Logon/Logoff > Logon (Success+Failure) плюс Special Logon (Success), Account Management > all (Success), Object Access > File Share плюс Detailed File Share (Success+Failure при мониторинге горизонтального перемещения), Detailed Tracking > Process Creation (Success). Также включите 'Audit: Force audit policy subcategory settings' в Security Options, чтобы это имело приоритет над устаревшими настройками девяти категорий", "status": "machine-draft" }
  },
  "ADLOG-002": {
    "name": { "value": "Включено журналирование блоков сценариев PowerShell", "status": "machine-draft" },
    "description": { "value": "Событие 4104 (журналирование блоков сценариев PowerShell) является единственным наиболее полезным событием Windows для расследования современных вторжений: оно фиксирует фактический код PowerShell, выполняемый после деобфускации, включая код, переданный через -EncodedCommand. Без него исследователь, анализирующий развёртывание программы-вымогателя на основе PS, оказывается слеп. Параметр доставляется административным шаблоном в HKLM\\SOFTWARE\\Policies\\Microsoft\\Windows\\PowerShell\\ScriptBlockLogging\\EnableScriptBlockLogging", "status": "machine-draft" },
    "recommendedValue": { "value": "Групповая политика 'Turn on PowerShell Script Block Logging' включена на уровне домена или подразделения контроллеров домена. Реестр: EnableScriptBlockLogging = 1", "status": "machine-draft" },
    "remediationSteps": { "value": "Computer Configuration > Policies > Administrative Templates > Windows Components > Windows PowerShell > 'Turn on PowerShell Script Block Logging' = Enabled. Проверьте после gpupdate: Get-ItemProperty 'HKLM:\\SOFTWARE\\Policies\\Microsoft\\Windows\\PowerShell\\ScriptBlockLogging'. Убедитесь, что ёмкость журнала событий 'Microsoft-Windows-PowerShell/Operational' рассчитана на нужный объём (стандартные 15 МБ будут ротироваться за часы при высокой нагрузке)", "status": "machine-draft" }
  },
  "ADLOG-003": {
    "name": { "value": "Включено журналирование модулей PowerShell", "status": "machine-draft" },
    "description": { "value": "Событие 4103 (журналирование модулей PowerShell) записывает вызовы командлетов и параметров любого модуля, настроенного на журналирование. В сочетании с журналированием блоков сценариев вы получаете высоконадёжный стек телеметрии для любой атаки на основе PS. Параметр доставляется административным шаблоном в HKLM\\SOFTWARE\\Policies\\Microsoft\\Windows\\PowerShell\\ModuleLogging", "status": "machine-draft" },
    "recommendedValue": { "value": "Групповая политика 'Turn on Module Logging' включена как минимум со списком имён модулей '*'. Реестр: EnableModuleLogging = 1", "status": "machine-draft" },
    "remediationSteps": { "value": "Computer Configuration > Policies > Administrative Templates > Windows Components > Windows PowerShell > 'Turn on Module Logging' = Enabled. Добавьте '*' в список Module Names (журналирует все модули) либо конкретно Microsoft.PowerShell.* плюс модули, которые ваша среда использует для администрирования", "status": "machine-draft" }
  },
  "ADLOG-004": {
    "name": { "value": "Аудит создания процессов с командной строкой", "status": "machine-draft" },
    "description": { "value": "Событие 4688 (создание процесса) является базовым сигналом горизонтального перемещения: оно сообщает, какой процесс был запущен и кем. Стандартное событие 4688 НЕ включает командную строку, что делает его практически бесполезным для расследований с участием PowerShell, wmic, mshta или других легитимных бинарных файлов, используемых во вред. Политика 'Include command line in process creation events' устраняет этот пробел", "status": "machine-draft" },
    "recommendedValue": { "value": "Групповая политика 'Include command line in process creation events' включена, И подкатегория расширенной политики аудита 'Audit Process Creation' задана как Success", "status": "machine-draft" },
    "remediationSteps": { "value": "Два параметра, оба обязательны: (1) Computer Configuration > Policies > Administrative Templates > System > Audit Process Creation > 'Include command line in process creation events' = Enabled. (2) Computer Configuration > Policies > Windows Settings > Security Settings > Advanced Audit Policy Configuration > Detailed Tracking > Audit Process Creation = Success. Без (1) события 4688 приходят без строки аргумента NewProcessName. Без (2) они не приходят вовсе", "status": "machine-draft" }
  },
  "ADLOG-005": {
    "name": { "value": "Политика защиты от изменений Microsoft Defender", "status": "machine-draft" },
    "description": { "value": "Если ваш EDR можно отключить с конечной точки без действия администратора, каждый злоумышленник отключает его первым шагом своего сценария. Defender Tamper Protection (и эквивалент в любом современном EDR) блокирует локальное отключение. Эта проверка ищет параметры GPO, управляющие защитой Defender в реальном времени: полное состояние Tamper Protection задаётся в облаке (портал Intune/MDE), но защита со стороны GPO проверяется из SYSVOL", "status": "machine-draft" },
    "recommendedValue": { "value": "Защита Defender в реальном времени не может быть отключена локальным пользователем; исключения жёстко регулируются (или пусты); включён SmartScreen Enhanced. Сама Tamper Protection задаётся через облачный портал Microsoft Defender for Endpoint, проверьте её вне полосы", "status": "machine-draft" },
    "remediationSteps": { "value": "На портале MDE: Settings > Endpoints > Advanced features > Tamper Protection = On (применить ко всем устройствам). В GPO: Computer Configuration > Policies > Administrative Templates > Windows Components > Microsoft Defender Antivirus > 'Turn off Microsoft Defender Antivirus' = Disabled (да, двойное отрицание, это означает 'НЕ разрешать отключение Defender'). Также: > Real-Time Protection > 'Turn off real-time protection' = Disabled. Внимательно проверьте подраздел Exclusions: каждая запись там представляет собой лазейку, которую найдёт злоумышленник", "status": "machine-draft" }
  },
  "ADLOG-006": {
    "name": { "value": "Диспетчер подписок Windows Event Forwarding (WEF)", "status": "machine-draft" },
    "description": { "value": "Журналы, существующие только на узле, который их создал, ровно настолько же полезны, как локальный диск этого узла после того, как злоумышленник его затрёт. Windows Event Forwarding отправляет журналы за пределы узла на коллектор в момент записи. Без GPO SubscriptionManager, направляющего каждую конечную точку на коллектор, WEF не работает", "status": "machine-draft" },
    "recommendedValue": { "value": "Групповая политика 'Configure target Subscription Manager' задана на рабочих станциях и серверах и указывает на коллектор WEF", "status": "machine-draft" },
    "remediationSteps": { "value": "Computer Configuration > Policies > Administrative Templates > Windows Components > Event Forwarding > 'Configure target Subscription Manager' = Enabled. Значение: Server=http://wec-server.domain.tld:5985/wsman/SubscriptionManager/WEC,Refresh=60. Настройте подписки на коллекторе с запросами xpath для интересующих событий (4624, 4625, 4688, 4768, 4769, 4104, 1102 и т. д.). Если у вас нет коллектора WEF, это проект, с которого стоит начать; почти всегда он дешевле полного развёртывания агента SIEM для той же телеметрии", "status": "machine-draft" }
  },
  "ADLOG-007": {
    "name": { "value": "Индикатор развёртывания Sysmon", "status": "machine-draft" },
    "description": { "value": "Sysmon (System Monitor из Sysinternals) является эталонным источником телеметрии конечных точек для событий, которые встроенное журналирование Windows покрывает плохо: хеш файла при создании процесса, сетевые подключения по процессам, загрузка DLL, мониторинг реестра, именованные каналы. Он работает как драйвер режима ядра. Со стороны GPO определить 'Sysmon установлен' только из SYSVOL невозможно: индикатором служит наличие GPO конфигурации Sysmon или сценария запуска, который его разворачивает. Эта проверка выдаёт предупреждение и просит аудитора проверить вне полосы", "status": "machine-draft" },
    "recommendedValue": { "value": "Sysmon установлен на рабочих станциях и серверах через GPO развёртывания или средство управления конфигурацией, с конфигурацией, настроенной под среду (SwiftOnSecurity, Olaf Hartong или базовые конфигурации от вендора)", "status": "machine-draft" },
    "remediationSteps": { "value": "Разверните Sysmon (https://download.sysinternals.com/files/Sysmon.zip) через сценарий запуска GPO или вашу платформу управления конфигурацией. Используйте базовую конфигурацию сообщества как отправную точку (SwiftOnSecurity/sysmon-config или Olaf Hartong/sysmon-modular). Проверьте развёртывание через Get-CimInstance Win32_Service -Filter \"Name='Sysmon64'\" на репрезентативном наборе узлов или запросите у коллектора WEF события 'Microsoft-Windows-Sysmon/Operational'", "status": "machine-draft" }
  }
}