Microsoft Sysmon installieren

Für einige Indicators of Attack (IoAs) von Tenable Identity Exposure muss der Microsoft System Monitor (Sysmon)-Dienst aktiviert werden.

Sysmon überwacht und protokolliert Systemaktivität im Windows-Ereignisprotokoll, um mehr Sicherheitsinformationen in der ETW-Infrastruktur (Ereignisablaufverfolgung für Windows) bereitzustellen.

Die Installation eines zusätzlichen Windows-Diensts und -Treibers kann die Leistung der Domänencontroller, die die Active Directory-Infrastruktur hosten, beeinträchtigen. Daher stellt Tenable Microsoft Sysmon nicht automatisch bereit. Sie müssen den Dienst manuell installieren oder ein dediziertes GPO verwenden.

Die folgenden IoAs erfordern Microsoft Sysmon.

Name

Grund

OS Credential Dumping: LSASS-Speicher

Erkennt Prozesseinschleusung

Hinweis: Wenn System installiert wird, muss der Dienst auf allen Domänencontrollern installiert werden, nicht nur auf dem PDC, um alle erforderlichen Ereignisse zu erfassen.
Hinweis: Testen Sie Ihre Sysmon-Installation auf Kompatibilitätsprobleme, bevor Sie eine vollständige Bereitstellung von Tenable Identity Exposure vornehmen.
Tipp: Achten Sie darauf, Sysmon nach der Installation regelmäßig zu aktualisieren, um alle Patches zu nutzen, die mögliche Schwachstellen beheben. Die älteste mit Tenable Identity Exposure kompatible Version ist Sysmon 12.0.