Distribuzione remota di Sysmon
BusinessLog consente di installare e configurare automaticamente Sysmon sulle macchine remote mediante un comando PowerShell eseguito tramite WinRM.
Questa modalità permette di evitare l’installazione manuale su ogni singola macchina e può essere utilizzata per configurare centralmente più postazioni della rete aziendale.
Requisiti
Prima di procedere, verificare che:
-
WinRM sia attivo e correttamente configurato sulla macchina di destinazione;
-
la macchina sia raggiungibile dal server BusinessLog;
-
l’utente utilizzato disponga dei privilegi amministrativi necessari;
-
lo script ConfiguraSysmonBusinessLog.ps1 sia presente nella sottocartella Sysmon dell’installazione di BusinessLog;
-
eventuali firewall non blocchino le comunicazioni necessarie a WinRM.
Programmazione del comando PowerShell
Aprire la schermata utilizzata per la programmazione dei comandi PowerShell e selezionare il modello:
Configura Sysmon per BusinessLog
​
BusinessLog genera il seguente comando:
& '{businesslogpath}\sysmon\ConfiguraSysmonBusinessLog.ps1' -ComputerName '{macchina}'
​
Nel comando:
-
{businesslogpath} viene sostituito con il percorso di installazione di BusinessLog;
-
{macchina} viene sostituito con il nome della macchina sulla quale installare e configurare Sysmon;
-
il parametro -ComputerName identifica la postazione remota sulla quale deve essere eseguita la procedura.
Se necessario, impostare la data e l’ora di esecuzione del comando utilizzando i controlli disponibili nella schermata.

Operazioni eseguite
Lo script ConfiguraSysmonBusinessLog.ps1 esegue automaticamente sulla macchina indicata:
-
l’installazione di Sysmon;
-
la creazione e l’applicazione della configurazione BusinessLog;
-
l’abilitazione degli eventi monitorati;
-
l’attivazione del registro Microsoft-Windows-Sysmon/Operational.
​
Al termine dell’esecuzione, verificare che il servizio Sysmon risulti installato e che nel relativo registro operativo siano presenti nuovi eventi.
​
NOTA: Sysmon è supportato anche sui client RT. Su questi client, tuttavia, non è possibile propagare da remoto il comando PowerShell tramite WinRM. L’installazione e la configurazione di Sysmon devono pertanto essere eseguite localmente, seguendo la procedura descritta nella pagina Installazione manuale di Sysmon.
