安裝 Microsoft Sysmon

有些 Tenable Identity Exposure 攻擊指標 (IoA) 需要 Microsoft 系統監視器 (Sysmon) 服務才能啟動。

Sysmon 會監視系統活動並將其記錄到 Windows 事件記錄中,以便在 Windows 事件追蹤 (ETW) 基礎架構中提供更多面向安全性的資訊。

因為安裝額外的 Windows 服務和驅動程式可能會影響代管 Active Directory 基礎架構的網域控制器的效能。Tenable 未自動部署 Microsoft Sysmon。您必須手動安裝或使用專用的 GPO。

下列攻擊指標 (IoA) 需要 Microsoft Sysmon。

名稱

原因

OS 憑證傾印:LSASS 記憶體

偵測處理程序插入

注意:如果您選擇安裝 Sysmon,則必須在所有網域控制器上安裝,而不僅僅是在 PDC 上安裝,如此才能收集所有必要的事件。
注意:在完整部署 Tenable Identity Exposure 之前,請先測試您的 Sysmon 安裝是否有相容性問題。
提示:請務必在安裝後定期更新 Sysmon,以利用可解決潛在弱點的任何修補程式。與 Tenable Identity Exposure 相容的最舊版本是 Sysmon 12.0。