Script de instalación de indicadores de ataque

Ejecute el script de instalación de IoA.

Para ejecutar el script de IoA:

  1. Abra PowerShell como administrador, navegue hasta el directorio del script, ajuste la política de ejecución y ejecute el script:

    Copiar
    .\Register-TenableIOA.ps1
  2. Ingrese los parámetros relevantes para su configuración:

    Parámetro Descripción
    GPODisplayName El nombre para mostrar del GPO usado para crear la tarea que registra el cliente de escucha de eventos. Valor predeterminado: Tenable.ad.
    UbicaciónCarpetaTemporal La carpeta temporal usada para almacenar la copia de seguridad del GPO durante la implementación. Valor predeterminado: %TEMP%\Tenable.ad\.
    DomainControllerAddressDomainControllerAddress El FQDN o la dirección IP del controlador de dominio donde se va a implementar. Especifique esto si el script se ejecuta desde un servidor o una estación de trabajo que no es un controlador de dominio. Si se omite, la información del dominio se recupera de la máquina local.
    Unidad organizativa DomainControllerDomainControllerOU Nombre distintivo de la unidad organizativa que contiene los controladores de dominio. Especifique esto si los DC se movieron fuera de la unidad organizativa predeterminada. Ejemplo: OU=Domain Controllers,DC=ROOT,DC=DOMAIN.
    TenableServiceAccountTenableServiceAccount El nombre de la cuenta de servicio usada por Tenable Identity Exposure, que requiere permiso explícito para leer objetos de política de grupo.
    Desinstalar Desinstala el cliente de escucha de eventos y el consumidor de Active Script de WMI para detener la recopilación de registros de eventos. Valor predeterminado: falso.
    Ubicación del archivo de configuración La ruta al archivo que se usará para actualizar la configuración del GPO.
    Objetivo

    Lista separada por comas de los controladores de dominio a los que apunta este script de registro. Ejemplo: DC-ROOT1,DC-ROOT2. Este parámetro es opcional.

    Sugerencia: Si se usa, asegúrese de que la lista incluya el PDCE; De lo contrario, la implementación de IoA fallará.

    GPOdelimpiezaDisplayName El nombre para mostrar del GPO usado para crear la tarea de limpieza que quita el cliente de escucha de eventos y el consumidor de ActiveScript de WMI. Valor predeterminado: limpieza de Tenable.ad.
    EventLogsFileWriteFrequency La frecuencia (en segundos) con la que se genera el archivo de registro de eventos en modo DFSR para controladores de dominio que no son PDCE. Valor predeterminado: 15 segundos. Máximo: 300 segundos (5 minutos). Parámetro opcional.
    SmbShareUbicación La ruta de acceso al disco (absoluta) de la ubicación del recurso compartido de SMB cuando se ejecuta en el PDCE en modo “Recurso compartido de SMB dedicado”. Tenable Identity Exposure administra esta carpeta. Valor predeterminado: C:\Tenable\IdentityExposure\IOALogs. Parámetro opcional.
    UseXmlEventRenderUseXmlEventRender Habilita la representación de eventos basada en XML heredado para los clientes de escucha. Este método es más lento, pero más estable que el representador basado en valores. Deshabilitado de manera predeterminada.

Objeto de política de grupo

Después de descargar y ejecutar el archivo de instalación de indicadores de ataque (IoA), el script de IoA crea un nuevo objeto de política de grupo (GPO) llamado de manera predeterminada Tenable.ad en la base de datos de Active Directory (AD). El sistema vincula el GPO de Tenable Identity Exposure únicamente a la unidad organizativa (OU) “Controladores de dominio” que contiene todos los controladores de dominio (DC). La nueva política se replica automáticamente entre todos los DC mediante el mecanismo de GPO.

Consulte también