Microsoft Sysmon

Supported OS Windows

Versión de la integración1.0.0

Información general

Microsoft Sysmon es un servicio de sistema y un controlador de dispositivos de Windows que proporciona una generación de logs detallada de la actividad del sistema, incluida la creación de procesos, las conexiones de red, las modificaciones de archivos y los cambios en el registro.

Esta integración enriquece e ingiere logs de eventos Sysmon. Utiliza el dashboard predefinido para obtener una vista clara de los eventos de Sysmon y ayudar a los equipos de seguridad a monitorizar la actividad del sistema.

Configuración

Instalación

Para instalar la integración de Microsoft Sysmon, ejecuta el siguiente comando de instalación del Agent y los pasos que se indican a continuación. Para obtener más información, consulta la documentación Gestión de integraciones.

Nota: Este paso no es necesario para versiones >= 7.66.0. del Agent.

Ejecuta powershell.exe como administrador y ejecuta el siguiente comando:

& "$env:ProgramFiles\Datadog\Datadog Agent\bin\agent.exe" integration install datadog-microsoft_sysmon==1.0.0

Configuración

Configurar la recopilación de logs

  1. La recopilación de logs está desactivada por defecto en el Datadog Agent. Habilítalo en el archivo datadog.yaml con:

      logs_enabled: true
    
  2. Añade este bloque de configuración a tu archivo microsoft_sysmon.d/conf.yaml para empezar a recopilar logs de Microsoft Sysmon:

      logs:
      - type: windows_event
        channel_path: "Microsoft-Windows-Sysmon/Operational"
        source: microsoft-sysmon
        service: microsoft-sysmon
        sourcecategory: windowsevent
    
  3. Reinicia el Agent.

Configurar Sysmon

Sigue estos pasos para instalar Sysmon:

  1. Descarga el archivo zip desde la página de descargas de Sysmon. Extrae el contenido del archivo zip.
  2. Crea un archivo XML para configurar Sysmon. Por ejemplo, si quieres monitorizar procesos creados por aplicaciones desde carpetas AppData, el archivo de configuración tendrá el aspecto que se muestra a continuación. Puedes añadir más filtros de eventos bajo la etiqueta (tag) EventFiltering XML para otros eventos de la misma manera.
  <Sysmon schemaversion="4.90">
      <EventFiltering>
        <ProcessCreate onmatch="include">
            <Image condition="contains">C:\Users\*\AppData\Local\Temp\</Image>
            <Image condition="contains">C:\Users\*\AppData\Roaming\</Image>
        </ProcessCreate>
      </EventFiltering>
  </Sysmon>
  1. Ejecuta el comando como administrador desde la carpeta extraída:
  .\Sysmon -i [<configfile>]

Nota: Sysmon es altamente configurable utilizando el archivo de configuración (XML) que te permite:

  • Controlar qué eventos monitorizar
  • Filtrar eventos en función de procesos, rutas, etc.

Habilitar demasiados tipos de eventos puede provocar una ingesta excesiva de datos. Solo los eventos de seguridad críticos deben ser habilitados en función del modelo de amenaza y las necesidades de monitorización. Estos eventos deben habilitarse de forma selectiva para directorios, procesos y usuarios críticos del sistema a fin de evitar el ruido innecesario de los logs.

Para obtener más información sobre la configuración, consulta la documentación de Sysmon.

Validación

Ejecuta el subcomando de estado del Agent y busca microsoft_sysmon en la sección Checks.

Datos recopilados

Logs

La integración de Microsoft Sysmon recopila los siguientes logs de eventos Sysmon:

  • Logs de actividad de procesos
  • Logs de actividad de redes
  • Logs de actividad de archivos
  • Logs de actividad de registros
  • Logs de actividad de WMI
  • Logs de actividad de servicios Sysmon
  • Logs de actividad de canalizaciones y portapapeles nombrados

Métricas

La integración Microsoft Sysmon no incluye métricas.

Eventos

La integración Microsoft Sysmon no incluye eventos.

Checks de servicio

La integración Microsoft Sysmon no incluye checks de servicios.

Soporte

¿Necesitas ayuda? Ponte en contacto con el servicio de asistencia de Datadog.