Post

50 Casos de Uso SIEM no Windows que Você Precisa Monitorar

Monitorar eventos críticos do Windows é fundamental para antecipar ameaças, detectar ataques em tempo real e garantir a conformidade. Abaixo estão 50 casos de uso essenciais para configurar alertas e dashboards no seu SIEM.

#Caso de UsoEvent ID(s)Observação
1Tentativas de login falhas4625 
2Contas bloqueadas4740 
3Login fora do horário comercial4624 
4Criação de novo usuário4720 
5Uso de conta privilegiada4672 
6Alterações em contas de usuário4722, 4723, 4724, 4725, 4726 
7Logon de locais incomuns4624com geolocalização
8Trocas de senha4723, 47244723 (tentativa), 4724 (reset)
9Alterações de grupo4727, 4731, 4735, 4737 
10Padrões de logon suspeitos4624 
11Falhas excessivas de logon4625 
12Atividade de conta desativada4725 
13Uso de conta dormente4624 
14Atividade de conta de serviço4624, 4672 
15Monitoramento de acesso RDP4624com filtro RDP
16Movimento lateral4648 
17Acesso a arquivos e pastas4663 
18Compartilhamento não autorizado de arquivos5140, 5145 
19Alterações no registro4657 
20Instalação/remoção de aplicativos11707, 1033 
21Uso de dispositivos USB20001, 20003 
22Mudanças no firewall4946, 4947, 4950, 4951 
23Criação de tarefa agendada4698 
24Execução de processos4688 
25Reinício/desligamento do sistema6005, 6006, 1074 
26Limpeza de logs1102 
27Execução de malware4688, 1116 
28Alterações no Active Directory5136, 5141 
29Exclusão de Shadow Copies524 
30Mudanças de rede4254, 4255, 10400 
31Execução de scripts suspeitos4688 
32Instalação/modificação de serviços4697 
33Limpeza de logs de auditoria1102 
34Violação de política de software865 
35Enumeração excessiva de contas4625, 4776 
36Tentativas de acesso a arquivos sensíveis4663 
37Injeção de processo incomum4688com Sysmon/EDR
38Instalação de driver7045 
39Modificação de tarefas agendadas4699 
40Alterações não autorizadas em GPO5136 
41Atividade suspeita no PowerShell4104 
42Conexões de rede incomuns5156 
43Acesso não autorizado a arquivos compartilhados5145 
44Consultas DNS maliciosas5158 
45Abuso de pesquisa LDAP4662 
46Encerramento de processo4689 
47Falha ao iniciar serviço7041 
48Alterações na política de auditoria4719, 1102 
49Monitoramento de mudanças de horário4616, 520 
50Alterações na chave do BitLocker5379 

Adote esses casos de uso como base para fortalecer o monitoramento de ambientes Windows em seu SIEM. A personalização desses alertas, de acordo com o perfil da sua organização, aumenta drasticamente a capacidade de detecção e resposta a incidentes.

Esta postagem está licenciada sob CC BY 4.0 pelo autor.