Microsoft Sysmon 설치

일부 Tenable Identity Exposure의 공격 지표(IoA)를 활성화하려면 Microsoft 시스템 모니터(Sysmon) 서비스가 필요합니다.

Sysmon은 시스템 활동을 모니터링하고 Windows 이벤트 로그에 기록하여 ETW(Event Tracing for Windows) 인프라에 좀 더 보안 중심적인 정보를 제공합니다.

추가로 Windows 서비스와 드라이버를 설치하면 Active Directory 인프라를 호스팅하는 도메인 컨트롤러의 성능에 영향을 미칠 수 있기 때문입니다. Tenable은 Microsoft Sysmon을 자동으로 배포하지 않습니다. 수동으로 설치하거나 전용 GPO를 사용해야 합니다.

다음 IoA에는 Microsoft Sysmon이 필요합니다.

이름

이유

OS 자격 증명 덤핑: LSASS 메모리

프로세스 삽입 탐지

참고: Sysmon을 설치하기로 선택한 경우 필요한 모든 이벤트를 수집하려면 PDC만 아니라 모든 도메인 컨트롤러에 Sysmon을 설치해야 합니다.
참고: Sysmon 설치를 테스트하여 호환성 문제가 없는지 확인한 다음에 Tenable Identity Exposure를 완전히 배포해야 합니다.
: 설치 후에는 정기적으로 Sysmon을 업데이트해야 가능한 취약성을 해결하는 각종 패치를 활용할 수 있습니다. Tenable Identity Exposure와 호환되는 가장 오래된 버전은 Sysmon 12.0입니다.