1.7.5
Совместимость с платформой
Windows Audit module в версии 1.7.5 ориентирован на Solar LightHouse 1.7.5.
Что изменилось и зачем
- Появился параметр
Аудит запущенных сетевых служб. Требует повышенных привилегий учетной записи(optional-fields.network_services). Он нужен, чтобы аудит соберет сетевые службы в статусе LISTEN на портах хоста, исключая localhost адрес. - Появился параметр
Запись даты и времени работы модуля в метадату(optional-fields.win_audit_check_data). Он нужен, чтобы в метадату ассета добавиться информация, когда в последний раз для него приносил информацию данный модуль. - Появился параметр
Информации по обновлению ОС(optional-fields.os_update_info). Он нужен, чтобы получение всех установленных KB и даты последнего обновления ОС. - Дополнительно в релизе есть ещё
8менее заметных изменения конфигурации. Их можно отследить по таблице параметров на этой странице.
Таблица параметров
| Группа | Имя параметра | Обязательный | Значение по умолчанию | Для чего параметр | Пример заполнения |
|---|---|---|---|---|---|
| Дополнительная метадата | Информации по обновлению ОС (optional-fields.os_update_info) | нет | true | Получение всех установленных KB и даты последнего обновления ОС | true |
| Дополнительная метадата | Запись даты и времени работы модуля в метадату (optional-fields.win_audit_check_data) | нет | true | В метадату ассета добавиться информация, когда в последний раз для него приносил информацию данный модуль | true |
| Дополнительная метадата | Аудит запущенных сетевых служб. Требует повышенных привилегий учетной записи (optional-fields.network_services) | нет | true | Аудит соберет сетевые службы в статусе LISTEN на портах хоста, исключая localhost адрес | true |
| Параметры подключения | Объект аудита (auth.server) | да | {{host.ip}} | Хост для подключения c помощью PowerShell remote. Может быть ip адрес или доменное имя. Рекомендуем использовать плейсхолдер для работы с хостами | 10.10.0.3 |
| Параметры подключения | Порт объекта аудита (auth.port) | да | 5986 | Порт на хосте для подключения c помощью PowerShell remote. Он может отличаться в режимах работы с SSL (5986) и без SSL (5985) | 5986 |
| Параметры подключения | Имя пользователя (auth.username) | нет | - | Имя пользователя для аутентификации на хосте и проведения аудита | - |
| Параметры подключения | Пароль (auth.password) | нет | [[secret_name_for_ps]] | Пароль пользователя. Для хранения пароля рекомендуем использовать функционал Секреты, но также возможна запись пароля в открытом виде | - |
| Параметры подключения | SSL соединение (auth.ssl) | да | true | Использовать защищенное подключение | true |
| Параметры подключения | Валидировать сертификат (auth.cert_validation) | да | false | Валидировать ли сертификат при удаленном соединении SSL | false |
| Параметры подключения | Сертификат (auth.certificate_pem_str) | нет | - | Сертификат формата PEM для подключения в режиме certificate. Для хранения сертификата рекомендуем использовать функционал Секреты, но также возможна запись ключа в открытом виде | - |
| Параметры подключения | Приватный ключ (auth.certificate_key_pem_str) | нет | - | Приватный ключ формата PEM для подключения в режиме certificate. Для хранения приватного ключа рекомендуем использовать функционал Секреты, но также возможна запись ключа в открытом виде | - |