xaker

Detection-as-Сode. Строим пайплайн для конфига Sysmon

  • суббота, 17 февраля 2024 г. в 00:00:23
https://xakep.ru/2024/02/16/sysmon-configs/
Для подписчиков
Конфигурационный файл встроенного в Windows средства мониторинга Sysmon может разрастаться до тысячи строк, которые описывают правила отбора регистрируемых в логах событий. Стандартный набор функций Sysmon для проверки конфига неудобен и затрудняет работу аналитика. В этой статье я покажу, как составлять пайплайн CI/CD для валидации конфига Sysmon и сделать невозможной потерю событий.