opsmith / active-directory / Modul

Auditing & Detection

Das Gegenstück zu den Angriffspfaden: Advanced Audit Policy gezielt setzen, mit SACLs auf den richtigen Objekten auditieren, Signal von Rauschen trennen, eine tamper-resistente Log-Pipeline bauen, Honeytoken als Köder auslegen, DCSync/Kerberoasting/Golden-Ticket/DCShadow erkennen und Alarm-Müdigkeit durch Tuning bekämpfen.

EINFÜHRUNGAuditing & Detection: Signal statt Rauschen, tamper-resistente Pipeline, Angriffe erkennen~9 Min
ADR-001AUDIT-POLICYsolide
ADR-002AUDIT-POLICYsenior
ADR-003SACLsenior
ADR-004SACLsenior
ADR-005LOG-PIPELINEsenior
ADR-006LOG-PIPELINEprincipal
ADR-007ATTACK-DETECTprincipal
ADR-008ATTACK-DETECTprincipal
ADR-009CANARYsenior
ADR-010ATTACK-DETECTprincipal
ADR-011ATTACK-DETECTprincipal
ADR-012DETECT-TUNINGsenior
SORT-013MISSION · LOG-PIPELINEsenior
CONFIG-014MISSION · LOG-PIPELINEsenior