ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

Windows 事件日志检测配置实战:以 NIST、CIS 与 NSA/CISA 标准为纲构建威胁检测数据底座

Windows 事件日志检测配置实战:以 NIST、CIS 与 NSA/CISA 标准为纲构建威胁检测数据底座 Windows 事件日志检测配置实战以 NIST、CIS 与 NSA/CISA 标准为纲构建威胁检测数据底座【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills导读本文围绕开源仓库 Anthropic-Cybersecurity-Skills 中的configuring-windows-event-logging-for-detection技能包展开系统讲解如何基于 NIST SP 800-92、CIS Benchmark Section 17、NSA/CISA 事件转发指南等权威标准在 Windows 上配置高级审核策略Advanced Audit Policy、开启进程创建命令行审计事件 4688、合理规划事件日志容量并将日志集中转发至 SIEM。读完本文你将掌握一套可直接落地的 Windows 安全日志基线配置方案并能用仓库自带的审计脚本量化验证配置合规度为后续检测规则建设与取证调查打下数据基础。一、标准与参考Windows 检测型日志配置的权威依据本技能包的核心文档 standards.md 精炼地给出了五项在配置 Windows 检测型事件日志时必须对齐的权威标准它们是整个技能包的合规骨架标准/参考定位在本技能中的价值NIST SP 800-92计算机安全日志管理指南日志管理的国家级基线定义日志策略、日志来源、日志存储、日志保护与日志审查的整体框架指导日志为什么留、留多久、如何保护CIS Benchmark Section 17高级审核策略配置安全配置基线规定高级审核策略子类目的推荐启用状态Success/Failure是本文 GPO 配置步骤的直接依据NSA/CISA 事件转发指南Windows 监控推荐事件检测性事件清单给出高价值事件转发清单决定 WEF 订阅应收集哪些事件 IDPalantir WEF 配置社区最佳实践开源 WEF 订阅模板提供经过实战检验的订阅方案可作为配置蓝本SANS Windows 日志速查表运维速查参考快速定位常见事件 ID 与日志配置项该标准清单与技能包 SKILL.md 中声明的框架映射NIST CSFPR.PS-01、PR.PS-02、DE.CM-01、PR.IR-01MITRE ATTCKT1685.005、T1059.001、T1053.005、T1047、T1543.003相互印证日志配置服务于保护系统进程、持续监测、事件响应的防御闭环同时覆盖攻击者常用的 PowerShell 执行、计划任务、WMI、服务创建等行为路径。二、使用场景与前置条件技能包明确定义了本配置方案的适用范围与边界适用场景配置 Windows 高级审核策略以支撑安全监控启用带命令行的进程创建审计事件 4688建立登录/注销审计以支撑认证监控规划事件日志存储容量并转发至 SIEM 平台。明确不适用Sysmon 配置仓库内有独立技能包以及 Linux 审计日志配置。前置条件摘自 SKILL.md具备组策略管理权限的 Windows Server 或 Windows 10/11 系统Active Directory 环境及 GPO 创建权限已配置好可接收 Windows 事件日志转发的 SIEM 平台理解 Windows 安全事件 ID 与审核类别的含义。三、核心配置工作流技能包的部署流程见 workflows.md是一条完整的链路[审计当前日志配置] → [通过 GPO 启用高级审核策略] → [启用命令行记录] → [扩容日志大小] → [配置 WEF 或代理转发] → [在 SIEM 中验证事件] → [基于高价值事件构建检测规则] → [每季度执行日志配置审计]下面按步骤展开每一步的完整操作细节。3.1 第一步通过 GPO 配置高级审核策略在组策略管理编辑器中导航Computer Configuration → Windows Settings → Security Settings → Advanced Audit Policy Configuration → Audit Policies技能包给出的推荐设置如下Success/Failure 表示同时审计成功与失败策略类别子类目推荐设置Account LogonAudit Credential ValidationSuccess, FailureAccount LogonAudit Kerberos AuthenticationSuccess, FailureAccount ManagementAudit Security Group ManagementSuccessAccount ManagementAudit User Account ManagementSuccess, FailureLogon/LogoffAudit LogonSuccess, FailureLogon/LogoffAudit LogoffSuccessLogon/LogoffAudit Special LogonSuccessLogon/LogoffAudit Other Logon/Logoff EventsSuccess, FailureObject AccessAudit File ShareSuccess, FailureObject AccessAudit Removable StorageSuccess, FailureObject AccessAudit SAMSuccessPolicy ChangeAudit Audit Policy ChangeSuccess, FailurePolicy ChangeAudit Authentication Policy ChangeSuccessPrivilege UseAudit Sensitive Privilege UseSuccess, FailureDetailed TrackingAudit Process CreationSuccessDetailed TrackingAudit DPAPI ActivitySuccess, Failure为什么必须用高级审核策略而非基本审核策略高级审核策略将审核粒度细化为 58 个子类目相较基本策略的 9 大类可实现对凭证校验、Kerberos 认证、进程创建等细分场景的独立控制。SKILL.md 的关键概念表明确提示基本审核策略与高级审核策略相互冲突启用高级策略后必须停止使用基本策略否则策略应用行为不可预测。3.2 第二步在进程创建事件中启用命令行记录默认情况下事件 4688 不含命令行内容检测价值大打折扣。需通过注册表或组策略开启# 注册表在事件 4688 中启用命令行记录 New-ItemProperty -Path HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\Audit -Name ProcessCreationIncludeCmdLine_Enabled -Value 1 -PropertyType DWORD -ForceGPO 等效路径Computer Configuration → Administrative Templates → System → Audit Process Creation → Include command line in process creation events → Enabled开启后每次进程创建4688都会携带完整命令行为检测恶意 PowerShell 命令、可疑工具调用、横向移动载荷落地等场景提供关键证据。3.3 第三步配置事件日志容量默认的 20 MB Security 日志在高流量服务器上几分钟内即写满必须扩容# 将 Security 日志扩容至 1 GB默认 20 MB 严重不足 wevtutil sl Security /ms:1073741824 # 扩容 PowerShell 操作日志 wevtutil sl Microsoft-Windows-PowerShell/Operational /ms:536870912 # 设置日志按需覆盖不清空即保留满则覆盖旧日志 wevtutil sl Security /rt:falseGPO 等效配置Computer Configuration → Administrative Templates → Windows Components → Event Log Service → Security Maximum log file size (KB): 1048576API 参考文档 api-reference.md 给出了完整的推荐日志容量基线日志最小容量Security1 GBSysmon/Operational512 MBPowerShell/Operational256 MBSystem256 MB注意assets 目录下的 template.md 提供了一份可复制的配置签核模板其中 Security 与 PowerShell/Operational 日志建议采用 1 GB/512 MB、Overwrite 保留策略可用于配置交付时的记录与签核。3.4 第四步配置 Windows 事件转发WEFWEF 是 Windows 内置的集中日志收集能力无需第三方 Agent 即可把端点上高价值事件汇聚到收集服务器# 在收集服务器上 wecutil qc /q创建订阅收集高价值事件4624登录、4625登录失败、4688进程创建、4672特殊权限、4720用户创建、4728组成员、7045服务安装、1102日志被清除。在源端点侧通过 GPO 配置转发配置 WinRMwinrm quickconfig配置事件转发Computer Configuration → Admin Templates → Windows Components → Event Forwarding → Configure target Subscription Manager: Serverhttp://collector:5985/wsman/SubscriptionManager/WECNSA/CISA 事件转发指南正是此处应收集哪些事件的依据来源而 Palantir WEF 配置模板则提供了现成的订阅组设计方案技能包 SKILL.md 的工具清单中亦列出 NXLog、Winlogbeat 等替代转发方案适用于无 WEF 或跨平台场景。3.5 第五步用于检测的关键事件 ID技能包整理了面向检测与取证的高价值事件 ID 清单这是后续 SIEM 检测规则的核心素材认证事件 | 事件 ID | 含义 | |---------|------| | 4624 | 成功登录Type 2交互式3网络10远程交互/RDP | | 4625 | 登录失败 | | 4648 | 使用显式凭据登录RunAs、Pass-the-Hash 指标 | | 4672 | 分配特殊权限管理员登录 | | 4776 | NTLM 凭据验证 |进程事件 | 事件 ID | 含义 | |---------|------| | 4688 | 进程创建启用后含命令行 | | 4689 | 进程终止 |账户事件 | 事件 ID | 含义 | |---------|------| | 4720 | 创建用户账户 | | 4722 | 启用用户账户 | | 4724 | 尝试重置密码 | | 4728 | 将成员添加到安全组 | | 4732 | 将成员添加到本地组 | | 4756 | 将成员添加到通用组 |服务/系统事件 | 事件 ID | 含义 | |---------|------| | 7045 | 安装新服务持久化指标 | | 1102 | 审核日志被清除证据销毁 | | 4697 | 系统中安装服务 |横向移动指标4648 4624(Type 3)基于凭据的横向移动5140访问网络共享5145网络共享访问检查详细文件共享审计API 参考文档补充了更多检测关键事件4662目录服务对象访问、4698创建计划任务、4768/4769Kerberos TGT/服务票据、Sysmon 系列1 进程创建带哈希、3 网络连接、7 镜像加载、11 文件创建以及 PowerShell 事件 4104脚本块日志。这些事件共同构成认证、执行、持久化、发现、横向移动等 ATTCK 战术的检测覆盖面。四、仓库源码级验证用审计脚本量化配置合规度该技能包不仅给出配置步骤还随附两个可直接运行的 Python 审计脚本用于验证配置是否真正落地让配置完成不再停留在口头。4.1 process.py审计策略合规评分器scripts/process.py 通过调用系统自带auditpol /get /category:*读取当前高级审核策略并将实际状态与内置推荐基线RECOMMENDED字典逐项比对输出 PASS/FAIL 与合规评分。其内置基线为RECOMMENDED { Credential Validation: Success and Failure, Security Group Management: Success, User Account Management: Success and Failure, Logon: Success and Failure, Logoff: Success, Special Logon: Success, Process Creation: Success, Audit Policy Change: Success, Sensitive Privilege Use: Success and Failure, }运行后会输出形如[PASS] Logon: Success and Failure (expected: Success and Failure)的逐项结果并给出Score: N/9 (NN%)的合规分数。脚本通过subprocess.run解析auditpol的文本输出构建策略字典若在非 Windows 环境运行会返回 auditpol not available (requires Windows)体现了明确的平台前提。4.2 agent.py全量日志配置审计代理scripts/agent.py 是更完整的审计代理覆盖四个维度审核策略CRITICAL_AUDIT_POLICIES按Logon/Logoff、Account Logon、Object Access、Privilege Use、Process Tracking、DS Access、Policy Change七大类别检查关键子类目是否启用包括文件系统、注册表、目录服务访问等更细粒度项Sysmon 状态check_sysmon_installed通过Get-Service Sysmon*检测 Sysmon 是否安装运行未安装时给出 HIGH 级别告警并建议使用 SwiftOnSecurity 配置日志容量check_log_sizes查询 Security、System、Application、Sysmon/Operational、PowerShell/Operational 五类日志的MaximumSizeInBytes小于 100 MB 标记为 MEDIUM 风险PowerShell 日志check_powershell_logging检查脚本块日志与转录Transcription注册表策略是否开启。通过--audit参数触发全量审计--output参数可将结果导出为 JSON 报告python scripts/agent.py --audit --output report.json该脚本从源码层面印证了技能包审计 → 配置 → 验证的闭环理念先审计现状、再按推荐基线配置、最后用同一脚本复查并建议每季度执行一次日志配置审计见 workflows.md。五、常用命令速查命令用途auditpol /get /category:*查看全部高级审核策略auditpol /set /subcategory:Process Creation /success:enable启用指定审核子类目Get-WinEvent -ListLog *列出可用事件日志wevtutil sl Security /ms:1073741824设置 Security 日志最大容量为 1 GBwecutil qc /q在收集服务器初始化 WEC 服务winrm quickconfig在源端点启用 WinRM六、关键概念速览术语定义高级审核策略Advanced Audit Policy细粒度审核子类目体系58 个子类目对比基本策略的 9 大类事件 4688进程创建事件端点执行行为追踪的核心事件WEFWindows 事件转发无需第三方代理的集中日志收集方案Logon Type认证方式的数字编码2交互式、3网络、10RDP七、常见陷阱与规避建议技能包在 SKILL.md 中明确列出了四项高频失误配置时应重点规避混用基本与高级审核策略两者相互冲突必须只使用高级审核策略日志容量过小默认 20 MB 的 Security 日志在高负载服务器上几分钟即写满至少应设置为 1 GB遗漏命令行记录未启用ProcessCreationIncludeCmdLine_Enabled时事件 4688 不含命令行检测价值极为有限日志未转发端点一旦被勒索软件清除或重装系统本地日志即永久丢失必须立即转发至集中式 SIEM。结语以 standards.md 锚定的 NIST SP 800-92、CIS Benchmark Section 17、NSA/CISA 等标准为纲本技能包给出了一条从高级审核策略配置、命令行审计、日志扩容到 WEF 转发的完整落地路径并附带了可量化的审计验证脚本与配置签核模板。落地本方案后配合 api-reference.md 中的关键事件 ID 清单即可在此基础上构建认证异常、进程执行、持久化与横向移动等检测规则为 SIEM 提供高保真的事件输入并满足 NIST CSF 中 PR.PS-01系统保护流程、PR.PS-02软件维护、DE.CM-01网络与系统监控等框架要求。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表