top of page

Distribuzione remota di Sysmon

BusinessLog consente di installare e configurare automaticamente Sysmon sulle macchine remote mediante un comando PowerShell eseguito tramite WinRM.

Questa modalità permette di evitare l’installazione manuale su ogni singola macchina e può essere utilizzata per configurare centralmente più postazioni della rete aziendale.

Requisiti

Prima di procedere, verificare che:

  • WinRM sia attivo e correttamente configurato sulla macchina di destinazione;

  • la macchina sia raggiungibile dal server BusinessLog;

  • l’utente utilizzato disponga dei privilegi amministrativi necessari;

  • lo script ConfiguraSysmonBusinessLog.ps1 sia presente nella sottocartella Sysmon dell’installazione di BusinessLog;

  • eventuali firewall non blocchino le comunicazioni necessarie a WinRM.

Programmazione del comando PowerShell

Aprire la schermata utilizzata per la programmazione dei comandi PowerShell e selezionare il modello:

Configura Sysmon per BusinessLog

​

BusinessLog genera il seguente comando:

& '{businesslogpath}\sysmon\ConfiguraSysmonBusinessLog.ps1' -ComputerName '{macchina}'

​

Nel comando:

  • {businesslogpath} viene sostituito con il percorso di installazione di BusinessLog;

  • {macchina} viene sostituito con il nome della macchina sulla quale installare e configurare Sysmon;

  • il parametro -ComputerName identifica la postazione remota sulla quale deve essere eseguita la procedura.

Se necessario, impostare la data e l’ora di esecuzione del comando utilizzando i controlli disponibili nella schermata.

hgvfff.png

Operazioni eseguite

Lo script ConfiguraSysmonBusinessLog.ps1 esegue automaticamente sulla macchina indicata:

  • l’installazione di Sysmon;

  • la creazione e l’applicazione della configurazione BusinessLog;

  • l’abilitazione degli eventi monitorati;

  • l’attivazione del registro Microsoft-Windows-Sysmon/Operational.

​

Al termine dell’esecuzione, verificare che il servizio Sysmon risulti installato e che nel relativo registro operativo siano presenti nuovi eventi.

​

NOTA: Sysmon è supportato anche sui client RT. Su questi client, tuttavia, non è possibile propagare da remoto il comando PowerShell tramite WinRM. L’installazione e la configurazione di Sysmon devono pertanto essere eseguite localmente, seguendo la procedura descritta nella pagina Installazione manuale di Sysmon.

Guide

bottom of page