Microsoft AppLocker: настройка источника
Данное руководство описывает процесс настройки сбора событий Microsoft AppLocker и их отправки в R-Vision SIEM.
Предварительные требования
Перед началом настройки убедитесь, что выполнены следующие условия:
-
На машине, с которой планируется сбор событий, установлен агент R-Vision Endpoint.
-
Агент находится в активном состоянии и успешно подключен к R-Vision SIEM.
-
Пользователь, выполняющий настройку, имеет права администратора локальной машины.
-
Система работает под управлением Microsoft Windows.
Настройка Microsoft AppLocker
Настройка журналирования Microsoft AppLocker
| В настоящем руководстве рассматривается передача событий с помощью продукта R-Vision Endpoint. |
Чтобы настроить детальный аудит, выполните следующие шаги:
-
Включите службу Application Identity, так как без нее события не будут записываться. Для этого:
-
Нажмите комбинацию клавиш WIN+R, введите команду
services.mscи нажмите на клавишу ENTER. -
Найдите службу Application Identity.
-
Установите тип запуска Automatic и запустите службу.

-
-
Правила не начнут логировать действия автоматически после создания. Для этого их нужно активировать. Включите режим аудита в политиках:
-
Нажмите комбинацию клавиш WIN+R, введите команду
secpol.mscи нажмите на клавишу ENTER. Откроется окно Local Security Policy. -
Перейдите в раздел Application Control Policies → AppLocker.
-
Откройте контекстное меню AppLocker и выберите опцию Properties.
-
На вкладке Enforcement установите флажки напротив нужных коллекций правил, например, Executable rules.
-
В выпадающем списке выберите один из двух режимов:
-
Audit only — программы не будут блокироваться, но в журнал запишется событие о том, что программа была бы заблокирована.
-
Enforce rules — программы блокируются, а в журнал пишутся события и о разрешенных, и о заблокированных запусках.

-
-
Настройка в R-Vision SIEM
Настройка отправки событий в R-Vision Endpoint
Для отправки событий источника в R-Vision SIEM выполните следующие шаги:
-
В веб-интерфейсе R-Vision SIEM перейдите в раздел Агенты → Группы агентов.
-
Создайте группу Windows AppLocker или добавьте следующую конфигурацию в существующую группу:
-
Тип журнала: выберите вариант eventchannel.
-
Имя журнала: введите
Microsoft-Windows-AppLocker/EXE and DLL. -
Фильтр (формат XPath): введите
*.
-
-
Повторите шаг 2 для следующих журналов:
-
Microsoft-Windows-AppLocker/MSI and Script; -
Microsoft-Windows-AppLocker/Packaged app-Deployment; -
Microsoft-Windows-AppLocker/Packaged app-Execution.
-
-
Нажмите на кнопку Сохранить.
-
Перейдите на вкладку Агенты.
-
Нажмите на узел, на котором установлен агент.
-
В открывшемся окне нажмите на кнопку
и выберите пункт Добавить в группу.
-
В появившемся окне выберите настроенную группу и нажмите на кнопку Добавить.
-
Дождитесь применения политики группы на узле.
Настройка обработки событий в R-Vision SIEM
Для настройки сбора и нормализации событий источника в R-Vision SIEM выполните следующие шаги:
-
В интерфейсе R-Vision SIEM создайте новый конвейер в коллекторе.
-
Добавьте на конвейер элемент Точка входа со следующими параметрами:
-
Название: введите название точки входа.
-
Тип точки входа: выберите вариант R-Vision Endpoint.
-
Домен: введите значение в формате
gw-<your_gateway_id>, где<your_gateway_id>— ID шлюза.
-
-
Добавьте на конвейер элемент Нормализатор с правилом Microsoft Windows AppLocker (идентификатор правила: RV-N-366).
-
Соедините нормализатор с точкой входа.
-
Добавьте на конвейер элемент Конечная точка типа Хранилище событий.
-
Соедините конечную точку с нормализатором.
-
Сохраните и установите конфигурацию конвейера.
Пример конфигурации конвейера:

После настройки передачи событий, если настройка выполнена корректно, в хранилище начнут поступать события Microsoft AppLocker.
|
Найти события Microsoft AppLocker в хранилище можно по следующему фильтру:
|
Была ли полезна эта страница?
