Чтож... потихоньку начинаем публиковать труд, который пережил кучу итераций и мнение множества экспертов...
Сейчас хоть не стыдно показать 😮
➡️ PT_LEP_Unix
Роль для настройки на источниках формата событий, правил журналирования, служб журналирования (rsyslog или syslog-ng) и отправки событий syslog через audispd.
➡️ PT_dc_policy
Роль предназначена для добавления следующих политик на контроллерах домена (DC):
- PT_Event_LogReader - политика для сбора событий с целевых хостов, добавления группы MaxPatrol Group LogReader (в ней содержится пользователь под которым идет сбор логов) в локальную группу Event Log Readers.
- PT_Registry_Audit_Settings - политика настройки SACL для записи событий доступа к реестру.
- PT_DC_Audit_Settings - политика настройки контроллеров домена под аудит.
Параметры AAP для контроллеров домена:
- Увеличение размера хранения журналов и автоматическая перезапись событий.
- Добавление разрешения для службы NETWORK SERVICE на чтение журнала Security.
- Принудительное применение параметров расширенного аудита.
- Включение журналирования командной строки в событиях старта процессов.
- Включение журналирования исполняемого PowerShell-кода.
- Включение аудита LDAP-запросов.
- PT_WS_Audit_Settings - политика настройки WS-хостов под аудит.
Параметры AAP для членов домена:
- Увеличение размера хранения журналов и автоматическая перезапись событий.
- Добавление разрешения для службы NETWORK SERVICE на чтение журнала Security.
- Принудительное применение параметров расширенного аудита.
- Включение журналирования командной строки в событиях старта процессов.
- Включение журналирования исполняемого PowerShell-кода.
- PT_SRV_Audit_Settings - политика настройки Server-хостов под аудит.
Параметры AAP для членов домена:
- Увеличение размера хранения журналов и автоматическая перезапись событий.
- Добавление разрешения для службы NETWORK SERVICE на чтение журнала Security.
- Принудительное применение параметров расширенного аудита.
- Включение журналирования командной строки в событиях старта процессов.
- Включение журналирования исполняемого PowerShell-кода.
- PT_Firewall_Rules - политика добавления Firewall правил.
- PT_WS_Audit_User - политика добавления специальной группы MaxPatrol Group AuditUser для проведения аудита системы на WS-хостах.
- PT_SRV_Audit_User - политика добавления специальной группы MaxPatrol Group AuditUser для проведения аудита системы на Server-хостах.
- PT_DC_Audit_User - политика добавления специальной группы MaxPatrol Group AuditUser для проведения аудита системы на DC-хостах.
Создание пользователей:
- Для сбора логов с хоста с дальнейшим добавлением в группу Event Log Readers.
- Для аудита системы с дальнейшим добавлением в группу локального администратора.
- Создание спец.группы для работы с пользователем сбора логов.
- PT_file_and_folder_Generic - политика настройки SACL для записи событий доступа к файлам и каталогам (Контроллеры и члены домена).
- PT_file_and_folder_SYSVOL - политика настройки SACL для записи событий доступа к файлам и каталогам (Контроллеры домена).
Пхпхпх... да... там нет Meta и нет описания зависимостей, ближе к полному релизу... допилю все по феншую 😌
Еще новостей...
- На роль PT_LEP_Unix скоро заедет большой патч... в целом я надеюсь мы скоро сможем перейти на более удобную форму распространения ролей...
- В документации скоро появится еще парочка ролей которые я наклепал за все это время... а вероятно скоро увидим и вообще все... что было сделано за это время
Post #107
1.26K
- ❤ 18
- ❤🔥 10
- 🎉 4