کانفیگ Sysmon بر اساس MITRE ATT&CK
نویسنده: یاسین عابدینی · دسته: Sysmon · تاریخ انتشار: ۷۸۳/۱۱/۸
پروژه sysmon-modular که توسط Olaf Hartong توسعه داده شده است، یک رویکرد نوین و ماژولار برای مدیریت Ruleهای ابزار Microsoft Sysmon ارائه میدهد. بر خلاف کانفیگهای یکپارچه (Monolithic) مانند sysmon-config، این ریپازیتوری Ruleها را بر اساس Event IDها در پوشههای مجزا دستهبندی کرده است تا فرآیند Maintenance و Tuning برای تیمهای Blue Team بسیار سادهتر شود.
با استفاده از اسکریپتهای PowerShell (مانند Merge-AllSysmonXml) یا Python موجود در این ریپازیتوری، میتوانید ماژولهای دلخواه خود را Merge کرده و یک کانفیگ کاملاً Custom برای سازمان خود بسازید. ویژگیهای کلیدی این پروژه عبارتند از:
- ارائه فایلهای از پیشساخته شده (Pre-Generated) در سطحهای مختلف مانند Default (متعادل)، Verbose (برای لاگگیری حداکثری) و Research.
- پروفایل ویژه MDE Augment جهت ترکیب و تکمیل لاگهای Sysmon با پلتفرم Microsoft Defender for Endpoint (کاهش Overlap).
- قابلیت سفارشیسازی خودکار با استفاده از Include/Exclude Listها در زمان کامپایل فایل کانفیگ نهایی.
- مپ شدن مستقیم (Mapping) Ruleها با تکنیکهای فریمورک MITRE ATT&CK برای تسهیل فرآیند Threat Hunting و نوشتن Alert در SIEM.
نکته: پیش از Deploy کردن این کانفیگ در محیط Production، حتماً باید آن را در محیط تستی پیادهسازی کرده و Ruleهای مربوط به نرمافزارهای مجاز و آنتیویروسهای سازمانی خود را Exclude کنید تا از تولید نویز (Noise) و مصرف بیش از حد منابع جلوگیری شود.