本番環境では、ローカル設定ではなくIntune、グループポリシー、Microsoft Defender for Endpointなどで一元管理してください。
最低限、次のSysmonイベントを収集します。
| Event ID | 内容 | JadeProxで見るポイント |
|---|---|---|
| 1 | Process Create | VBS、MSI、署名付きEXEの起動 |
| 3 | Network Connection | 普段通信しないEXEから外部接続 |
| 7 | Image Load | 不審なDLLの読み込み |
| 11 | File Create | Startup、Temp、AppDataへの作成 |
| 13 | Registry Value Set | Runキーなどの永続化 |
Microsoftは、File Createでユーザー書き込み可能領域に作成された実行ファイルを、Image Loadで未署名または想定外のDLLを確認するよう案内しています。
単独のファイル名だけではなく、次の条件を組み合わせます。