Instalar Microsoft Sysmon

Algunos indicadores de ataque (IoA) de Tenable Identity Exposure requieren que se active el servicio System Monitor (Sysmon) de Microsoft.

Sysmon supervisa y registra la actividad del sistema en el registro de eventos de Windows para proporcionar más información orientada a la seguridad en la infraestructura de Seguimiento de eventos para Windows (ETW).

Dado que instalar un servicio y un controlador de Windows adicionales puede afectar el rendimiento de los controladores de dominio que hospedan la infraestructura de Active Directory, Tenable no implementa automáticamente Microsoft Sysmon. Debe instalarlo manualmente o usar un GPO dedicado.

Los siguientes IoA requieren Microsoft Sysmon.

Nombre

Motivo

Volcado de credenciales del sistema operativo: memoria de LSASS

Detecta la inyección de procesos.

Nota: Si elige instalar Sysmon, debe instalarlo en todos los controladores de dominio y no solo en el PDC para recopilar todos los eventos necesarios.
Nota: Pruebe la instalación de Sysmon para detectar problemas de compatibilidad antes de realizar una implementación completa de Tenable Identity Exposure.
Sugerencia: Asegúrese de actualizar Sysmon periódicamente después de la instalación para aprovechar los parchees que aborden posibles vulnerabilidades. La versión más antigua compatible con Tenable Identity Exposure es Sysmon 12.0.