Programme d'installation de Microsoft Sysmon

Certains indicateurs d'attaque (IoA) de Tenable Identity Exposure nécessitent d'activer le service Microsoft System Monitor (Sysmon).

Sysmon surveille et consigne l'activité du système dans le journal des événements Windows, afin de fournir davantage d'informations de sécurité à l'infrastructure de suivi des événements de Windows (ETW).

Comme l'installation d'un service et d'un pilote  Windows supplémentaires peut affecter les performances des contrôleurs de domaine hébergeant l'infrastructure Active Directory, Tenable ne déploie pas automatiquement Microsoft Sysmon. Vous devez l'installer manuellement ou utiliser une GPO dédiée.

Les IoA suivants nécessitent Microsoft Sysmon.

Nom

Raison

Récupération des identifiants système : mémoire LSASS

Détecte l'injection de processus

Remarque : si vous choisissez d'installer Sysmon, vous devez l'installer sur tous les contrôleurs de domaine et pas uniquement sur le PDC pour collecter tous les événements nécessaires.
Remarque : testez votre installation Sysmon, afin d'identifier les problèmes de compatibilité avant un déploiement complet de Tenable Identity Exposure.
Conseil : veillez à mettre à jour Sysmon régulièrement après l'installation pour bénéficier de tous les correctifs qui corrigent les vulnérabilités possibles. La plus ancienne version compatible avec Tenable Identity Exposure est Sysmon 12.0.