Spot og stop skadelige
aktiviteter med Sysmon-
loganalyse med EventLog Analyzer

     

System Monitor (sysmon) er et tilføjelsesprogram til Windows-logføring, der giver mulighed for detaljeret logføring og registrerer sikkerhedshændelser, som normalt ikke registreres som standard. Den giver oplysninger om procesoprettelser, netværksforbindelser, ændringer af filsystemer og meget mere. Det er vigtigt at analysere sysmonlogfiler for at få øje på skadelige aktiviteter og sikkerhedstrusler.

ManageEngine EventLog Analyzer, en kraftfuld løsning til logadministration, kan centralt indsamle og overvåge sysmonlogfiler fra alle Windows- og Linux-enheder for at opretholde slutpunktssikkerheden.

Andre løsninger, der tilbydes af EventLog Analyzer

  • Administration af Windows-log

    Indsaml, overvåg og analysér hændelseslogdata for at opdage skadelige aktiviteter ved hjælp af EventLog Analyzer. Den giver dig handlingsorienterede sikkerhedsoplysninger, som kan hjælpe dig med at sikre dit netværk effektivt.

     
  • Syslog-administration

    Forenkl syslogadministrationen med EventLog Analyzer. Den kan centralt indsamle, filtrere og overvåge syslogmeddelelser fra forskellige kilder og udsende advarsler i realtid, når der opdages en trussel.

     
  • Loganalyse for IIS- og Apache-servere

    Opdag og afværg angreb på dine IIS- og Apache-webservere ved hjælp af EventLog Analyzer. Den giver dig også omfattende, grafiske rapporter om fejlhændelser, sikkerhedsangreb, forbrugsanalyse og meget mere.

  • Databaseovervågning

    Overvåg og analysér databaseserveraktivitet, og få advarsler i realtid og detaljerede rapporter om typiske serverangreb, f.eks. SQL-injektionsangreb og denial-of-service-angreb.

     
  • Overvågning af netværksenheder

    Forebyg netværksindtrængen ved at overvåge aktiviteter på dine perimeterenheder. Få dybdegående indsigt i mistænkelige netværkshændelser ved hjælp af EventLog Analyzers foruddefinerede grafiske rapporter.

     
  • Overvågning af filintegritet

    Beskyt din virksomheds følsomme data mod uautoriseret adgang og ændring med EventLog Analyzer. Få besked i realtid, når der opdages usædvanlig aktivitet.

     
 
grunde til at vælge EventLog Analyzer
til sysmonloganalyse
1

Detektering
af angreb

Ved hjælp af effektiv sysmon-loganalyse opdager EventLog Analyzer kendte angrebsmønstre, f.eks. eskalering af privilegier og lateral bevægelse.

 
2

Strømlin
netværksdrift

Med sysmon-loganalyse hjælper EventLog Analyzer med at strømline netværkstrafik og opdage skadelig trafik.

 
3

Sammenhold
hændelser

Sammenhold procesoprettelses- eller procesændringshændelser med threat intelligence eller andre sikkerhedshændelser for at opdage angreb hurtigt.

 
4

Opbevar sysmon-
logfiler sikkert

Arkiver dine sysmon-logfiler sikkert med henblik på fremtidige forensiske undersøgelser og overholdelse af lovkrav.

 
5

Logforensik

Analysér dine netværkslogfiler, og find rodårsagen til et sikkerhedsbrud ved hjælp af EventLog Analyzers kraftfulde logsøgemaskine.

 

Ofte stillede spørgsmål

Hvor gemmes sysmon-logfiler?

Sysmon-logfiler kan være placeret i følgende filsti:
C:\Windows\System32\winevt\Logs\.

I Logbog kan du se sysmon-logfiler i Program- og tjenestelogfiler > Microsoft > Windows > Sysmon.

Hvad er de vigtige Sysmon hændelses-ID'er, jeg skal overvåge?

Sysmon-hændelses-ID'er at overvåge:

  • Hændelses-ID: 1    Oprettelse af proces
  • Hændelses-ID: 2    En proces ændrede en fils oprettelsestidspunkt
  • Hændelses-ID: 3    Netværksforbindelse
  • Hændelses-ID: 4     Sysmon-tjenestens tilstand ændret
  • Hændelses-ID: 5     Proces afsluttet
  • Hændelses-ID: 6     Driver indlæst
  • Hændelses-ID: 7     Billede indlæst
  • Hændelses-ID: 8     Opret fjerntråd
  • Hændelses-ID: 9     Læsning via rå adgang
  • Hændelses-ID: 10     Procesadgang
  • Hændelses-ID: 11    Filoprettelse
  • Hændelses-ID: 12    Registreringsdatabasehændelse (oprettelse og sletning af objekt)
  • Hændelses-ID: 13    Registreringsdatabasehændelse (værdi indstillet)
  • Hændelses-ID: 14    Registreringsdatabasehændelse (omdøbning af nøgle og værdi)
  • Hændelses-ID: 15    Filoprettelsesstreamhash
  • Hændelses-ID: 16    Sysmon-konfigurationstilstand ændret
  • Hændelses-ID: 17     Pipe oprettet
  • Hændelses-ID: 18     Pipe tilsluttet
  • Hændelses-ID: 19     Wmihændelsesfilteraktivitet opdaget
  • Hændelses-ID: 20     Wmihændelsesforbrugeraktivitet opdaget
  • Hændelses-ID: 21     Wmihændelsesforbrugertilfilteraktivitet opdaget
  • Hændelses-ID: 22     DNShændelse
  • Hændelses-ID: 23     Sletning af fil
  • Hændelses-ID: 24     Ændring af udklipsholder
  • Hændelses-ID: 25    Fejl

Sådan føjer du sysmon-logfiler til overvågning i EventLog Analyzer

For at overvåge sysmon-logfiler i EventLog Analyzer kan enheder, der har sysmon installeret, tilføjes ved at navigere til Indstillinger > Konfiguration > Administrer programkilder.

Hvad er sysmon?

Sysmon er en Windows-systemenhed designet til at give detaljerede oplysninger om Windows-systemaktiviteter i realtid, hvilket inkluderer procesoprettelser, netværksforbindelser og ændringer af filoprettelsestidspunkt. Den fungerer som Windows-tjeneste og enhedsdriver, som starter automatisk med Windows, når den er installeret og konfigureret. Den sikrer, at overvågningen fortsætter gennem genstart af systemet og er tilgængelig fra systemstart til nedlukning. Den kan give brugeren en forståelse af system- og brugeradfærd, hvilket senere kan bruges til at opdage angreb, opdage anomalier og foretage forensisk analyse.

Hvad bruges sysmon til?

Sysmon kan bruges til at overvåge og logføre en lang række systemaktiviteter, herunder oprettelse og afslutning af processer, netværksforbindelser, ændringer af filer og registreringsdatabasen, DNS-forespørgsler og så videre. Det kan bruges til at opdage og undersøge malwareinfektioner og spore angribernes adfærd. Sysmon-logfiler er en stor hjælp til at få indsigt i, hvordan systemerne bruges.

Hvad er fordelene ved at bruge sysmon?

Sysmon-logfiler forbedrer synligheden af dit netværk ved at give detaljerede oplysninger om en lang række systemaktiviteter. Denne omfattende logføring kan hjælpe dig med at identificere uregelmæssigheder og mistænkelig adfærd, der kan være tegn på et sikkerhedsbrud. Desuden kan sysmon-logfiler integreres effektivt med løsninger til logadministration for at give et centraliseret overblik over sikkerhedshændelser i hele dit netværk, hvilket kan hjælpe dig med at sammenholde hændelser fra forskellige kilder, identificere potentielle trusler og strømline reaktionen på hændelser.

Bedømmelser og anmeldelser

Anerkendt og elsket verden over
 
4,7/5

Fantastisk software til hændelsesovervågning
Det bedste ved ManageEngine EventLog Analyzer er, at interfacet er meget intuitivt og hurtigt at forstå.

Administrator Information technology and services
 
4,7/5

Glimrende til at centralisere alle dine Windows-maskiner. Du kan markere bestemte hændelser for at udløse forskellige handlinger efter eget valg.

Joseph L IT manager
 
4,7/5

EventLog Analyzer kan overvåge filintegritet, analysere logdata, spore privilegerede brugere og undersøge datalogfiler. Softwaren er sikker, da den bruger de nyeste krypteringsteknologier.

Sophie S eAfrica Solutions, administrator
 
4,8/5

Jeg er meget tilfreds med min oplevelse med EventLog Analyzer, da den straks efter installation advarede mit team om potentielle trusler, der var tæt på at angribe serverne. Den har også reduceret det manuelle arbejde med mine virksomhedsprogrammer og dermed sparet en masse tid og kræfter i processen med at holde tingene sikre.

Knowledge specialist Communications industry
 
4,6/5

Fantastisk pakke til logadministration. Jeg var vild med, hvor let denne software var at konfigurere. Jeg fik den til at pege på alle mine logfiler og køre fint på ingen tid. Den gør det meget nemt at se på ens data og få et overblik over, hvad der sker på ens netværk.

Anonym
 
4,7/5

Glimrende til at centralisere alle dine Windows-maskiner. Du kan markere bestemte hændelser for at udløse forskellige handlinger efter eget valg.

Joseph L IT manager
  • 1
  • 2
  • 3
  • 4

Vælg EventLog Analyzer til at

overvåge dine sysmon-logfiler

Download nu