安装 Microsoft Sysmon

某些 Tenable Identity Exposure 的攻击指标 (IoA) 需要激活 Microsoft System Monitor (Sysmon) 服务。

Sysmon 监控系统活动并将其记录到 Windows 事件日志中,以便在 Event Tracing for Windows (ETW) 基础设施中提供更多面向安全的信息。

因为安装其他 Windows 服务和驱动程序可能会影响托管 Active Directory 基础设施的域控制器的性能,因此,Tenable 不会自动部署 Microsoft Sysmon。您必须手动安装或使用专用 GPO。

以下 IoA 需要 Microsoft Sysmon。

名称

原因

OS 凭据转储:LSASS 内存

检测进程注入

注意:如果您选择安装 Sysmon,则必须在所有域控制器上安装它,而不仅仅是在 PDC 上安装,这样才能收集所有必要的事件。
注意:在完全部署 Tenable Identity Exposure 之前,请测试您的 Sysmon 安装文件是否存在兼容性问题。
提示:确保在安装后定期更新 Sysmon,以利用修补程序解决可能的漏洞。与 Tenable Identity Exposure 兼容的最旧版本为 Sysmon 12.0。