Zbieranie
O tym, co zbiera każdy host, decyduje polityka floty organizacji. Zdarzenia zebrane przez agenta mają te same nazwy pól co dane z innych źródeł, więc przeszukujesz je, obejmujesz detekcją i raportujesz tak samo jak resztę danych.
Windows
| Kanał | Typowe zdarzenia |
|---|---|
| Security | Logowania i nieudane logowania, zmiany kont, użycie uprawnień, zmiany polityki audytu. |
| System | Instalacje usług i zmiany ich stanu, ładowanie sterowników. |
| PowerShell operational | Logowanie bloków skryptów, logowanie modułów. |
| Sysmon operational | Tworzenie procesów ze skrótami i procesami nadrzędnymi, połączenia sieciowe, ładowanie modułów, tworzenie plików, zmiany w rejestrze, potoki nazwane, zapytania DNS. Zależy od konfiguracji Sysmona zainstalowanej na hoście. |
| Microsoft Defender operational | Detekcje i podjęte działania, zmiany stanu ochrony w czasie rzeczywistym. |
Sysmon daje najpełniejszy obraz procesów, sieci i plików. Pakiet instalacyjny zawiera zalecaną konfigurację Sysmona, z której korzystają reguły procesowe z pakietu reguł.
Linux
| Źródło | Typowe zdarzenia |
|---|---|
| journald | Komunikaty systemu i usług. |
| Logi uwierzytelniania | Logowania i nieudane logowania sshd, użycie sudo, otwarcia sesji. |
| auditd | Uruchamianie procesów, dostęp do plików i zmiany uprawnień zgodnie z zainstalowanymi regułami. Pakiet zawiera zalecane reguły. |
Zdarzenia generowane przez agenta
Agent zgłasza także własne zdarzenia do tej samej bazy:
- sygnał życia i zmiany dostępnych funkcji;
- włączenie, wyłączenie lub naruszenie izolacji;
tool.downitool.restoredz funkcji Security Tool Availability;- zastosowanie lub odrzucenie aktualizacji;
- każdą akcję reagowania wykonaną na hoście, z tożsamością operatora.
Prywatność
Agent zbiera zdarzenia bezpieczeństwa rejestrowane przez skonfigurowane źródła oraz aktywność sieciową w postaci rekordów połączeń. O zakresie zbieranych danych decyduje organizacja w polityce floty. Organizacja odpowiada też za poinformowanie monitorowanych osób zgodnie z przepisami.