ΑρχικήUpdatesΗ Microsoft θα προσθέσει το Sysmon εγγενώς στα Windows 11

Η Microsoft θα προσθέσει το Sysmon εγγενώς στα Windows 11

Η Microsoft ενισχύει τα εργαλεία που έχουν στη διάθεσή τους οι επαγγελματίες κυβερνοασφάλειας και οι threat hunters στο οικοσύστημα των Windows. Με τη νέα έκδοση Windows 11 Insider Preview Build 26300.7733 (KB5074178) στο Dev Channel, η εταιρεία προχωρά σε μια κίνηση που πολλοί αναλυτές θεωρούν ιστορική: την ενσωμάτωση του System Monitor (Sysmon) απευθείας στο λειτουργικό σύστημα.

Microsoft Sysmon Windows 11

Μέχρι σήμερα, το Sysmοn ήταν διαθέσιμο μόνο ως αυτόνομο εργαλείο μέσω της δημοφιλούς σουίτας Sysinternals. Πλέον, η Micrοsoft το φέρνει εγγενώς στα Windows, διευκολύνοντας σημαντικά την ανάπτυξη προηγμένων μηχανισμών καταγραφής και ανίχνευσης κακόβουλης δραστηριότητας.

Sysmon: Ένα εργαλείο-κλειδί για SOC και Incident Response

Για χρόνια, το Sysmοn θεωρείται απαραίτητο εργαλείο για ομάδες Incident Response (IR) και Security Operations Centers (SOC), καθώς προσφέρει βαθιά ορατότητα σε κρίσιμες λειτουργίες του συστήματος.

Δείτε επίσης: Microsoft: Scanner για την ανίχνευση backdoors σε open-weight LLMs

Μεταξύ άλλων, καταγράφει:

  • δημιουργίες και εκτελέσεις διεργασιών
  • ύποπτες συνδέσεις δικτύου
  • αλλαγές σε αρχεία και timestamps
  • δραστηριότητες που σχετίζονται με persistence τεχνικές malware

Αυτές οι πληροφορίες αποτελούν θεμέλιο για την ανίχνευση επιθέσεων που διαφορετικά θα περνούσαν απαρατήρητες στα παραδοσιακά logs των Windows.

Εγγενής ενσωμάτωση Sysmon: Τι αλλάζει στην πράξη

Η ενσωμάτωση του Sysmοn στο λειτουργικό σύστημα σημαίνει ότι οι ομάδες ασφαλείας δεν χρειάζεται πλέον να κατεβάζουν ξεχωριστά binaries από τον ιστότοπο Sysinternals, ούτε να ανησυχούν για επιπλέον εγκαταστάσεις σε κάθε endpoint.

Η εγγενής έκδοση διατηρεί τη βασική λειτουργικότητα που γνωρίζουν οι επαγγελματίες, καταγράφοντας σημαντικά συμβάντα απευθείας στο Windows Event Log. Αυτό εξασφαλίζει πλήρη συμβατότητα με υπάρχουσες λύσεις SIEM, EDR πλατφόρμες και άλλα εργαλεία παρακολούθησης.

Με άλλα λόγια, η Micrοsoft κάνει την προηγμένη τηλεμετρία πιο προσβάσιμη και πιο «τυποποιημένη» σε όλα τα Windows endpoints.

Η Microsoft θα προσθέσει το Sysmon εγγενώς στα Windows 11

Προσαρμογή μέσω XML και περιορισμός του “log noise”

Ένα από τα μεγαλύτερα πλεονεκτήματα του Sysmon είναι η δυνατότητα χρήσης προσαρμοσμένων αρχείων διαμόρφωσης XML. Οι διαχειριστές μπορούν να φιλτράρουν ποια συμβάντα θα καταγράφονται, αποφεύγοντας τον τεράστιο όγκο δεδομένων που μπορεί να δημιουργήσει “θόρυβο” στις αναλύσεις.

Δείτε επίσης: Microsoft Publisher Content Marketplace: Ένα νέο AI licensing hub

Έτσι, οι defenders μπορούν να επικεντρωθούν σε πραγματικά ύποπτες ενέργειες, όπως:

  • εκτέλεση PowerShell scripts
  • ασυνήθιστα child processes
  • επικοινωνία με άγνωστα IPs
  • προσπάθειες lateral movement

“Secure by default”: Απενεργοποιημένο από προεπιλογή

Η Microsoft ακολουθεί την προσέγγιση “ασφαλές από προεπιλογή”, κάτι που σημαίνει ότι το ενσωματωμένο Sysmοn είναι απενεργοποιημένο αρχικά. Οι διαχειριστές πρέπει να το ενεργοποιήσουν, ώστε να αποφευχθεί η ακούσια καταγραφή δεδομένων ή η επιβάρυνση συστημάτων χωρίς λόγο.

Η ενεργοποίηση μπορεί να γίνει με δύο τρόπους:

Μέθοδος 1: Μέσω Ρυθμίσεων (GUI)

Οι χρήστες πηγαίνουν:
Ρυθμίσεις > Σύστημα > Προαιρετικές δυνατότητες > Περισσότερες δυνατότητες των Windows > Sysmon

Μέθοδος 2: Μέσω PowerShell / DISM

Για εταιρικά περιβάλλοντα και αυτοματοποιημένη ανάπτυξη, χρησιμοποιείται η εντολή:

Dism /Online /Enable-Feature /FeatureName:Sysmon

Στη συνέχεια απαιτείται εγκατάσταση της υπηρεσίας:

sysmon -i

Προσοχή για όσους χρησιμοποιούν την παλιά standalone έκδοση

Η Micrοsoft προειδοποιεί ότι όσοι έχουν ήδη εγκατεστημένη την κλασική έκδοση Sysmοn από το Sysinternals, πρέπει πρώτα να την απεγκαταστήσουν και μετά να ενεργοποιήσουν την ενσωματωμένη λειτουργία, ώστε να αποφευχθούν προβλήματα λειτουργίας.

Δείτε επίσης: Η Microsoft απενεργοποιεί το πρωτόκολλο NTLM στα Windows

Η Microsoft θα προσθέσει το Sysmon εγγενώς στα Windows 11

Επιπλέον βελτιώσεις σταθερότητας στο νέο build

Πέρα από την ασφάλεια, η συγκεκριμένη Insider έκδοση φέρνει και σημαντικές διορθώσεις σταθερότητας. Μεταξύ αυτών, επιλύθηκε ένα σοβαρό bug που προκαλούσε πάγωμα εφαρμογών κατά την αλληλεπίδραση με αρχεία στο OneDrive ή στο Dropbox.

Επίσης, έγιναν βελτιώσεις στο File Explorer, όπως καλύτερη πλοήγηση με πληκτρολόγιο και διορθώσεις σε προβλήματα μετονομασίας φακέλων.

Ένα βήμα προς την “default” προηγμένη άμυνα στα Windows

Η ενσωμάτωση του Sysmon αποτελεί ένα καθοριστικό βήμα για τη Microsoft, καθώς μετατρέπει την προηγμένη καταγραφή συμβάντων σε νέο πρότυπο για τα Windows endpoints. Σε μια εποχή όπου οι κυβερνοεπιθέσεις γίνονται ολοένα πιο εξελιγμένες, οι οργανισμοί αποκτούν πλέον ένα εγγενές πλεονέκτημα απέναντι σε απειλητικούς παράγοντες υψηλού επιπέδου.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS