Mikä on Microsoft Sysmon ja miten se asennetaan? Paranna näkyvyyttä Windowsissa
21. maaliskuuta 2026 kello 1.18

Windowsin sisäänrakennettu tapahtumalokijärjestelmä (Event Log) on tietoturvan kannalta erittäin rajoittunut: mikä prosessi käynnisti minkä prosessin, mihin IP-osoitteeseen se yhdisti, mitä rekisteriavainta se muutti? Näihin kysymyksiin vastausten saaminen Windowsin omista lokeista on lähes mahdotonta. Sysmon (System Monitor) täyttää juuri tämän aukon.

Sysinternals-paketin osa, Microsoftin kehittämä Sysmon on täysin ilmainen Windowsin järjestelmän valvontatyökalu. Kun se on kerran asennettu, se toimii hiljaa taustalla ja kirjaa turvallisuusuhkien kannalta kriittisiä tapahtumia yksityiskohtaisesti Windows Event Log -lokiin.

Mitä Sysmon valvoo?

Sysmon tallentaa kymmeniä tapahtumia, joita Windowsin oletuslokitus ei näytä:

Event IDTapahtuman tyyppiMihin se on hyödyllinen?
1Process CreationJokainen uusi prosessin käynnistys — ylätason prosessi, komentoriviargumentit, hash-arvo
3Network ConnectionMikä prosessi yhdisti mihin IP:Porttiin — kriittinen C2-havaitsemiselle
7Image LoadedDLL-injektio ja prosessien tyhjennyksen havaitseminen
8CreateRemoteThreadProsessi-injektion havaitseminen — haittaohjelmien suosikki
11File CreateHaitallisen tiedoston jättämisen (dropper) havaitseminen
12/13Registry EventsPysyvyysmekanismit — Run-avain, palvelurekisterit
22DNS QueryKaappaa verkkotunnuksen generointialgoritmit (DGA) ja C2-viestinnän

Sysmonin suurin vahvuus: hash-arvot. Se tallentaa SHA256-hashin jokaisesta prosessin käynnistyksestä — näin voit tehdä välittömän vertailun VirusTotaliin.

Ennen asennusta: Valitse määritystiedosto

Sysmonia ohjataan XML-määritystiedostolla. Kaikkien tapahtumien lokitus johtaa sekä levyn täyttymiseen että hälytyksiin. Paras lähtökohta on yhteisön valmistamat määritykset:

  • SwiftOnSecurity/sysmon-config — GitHubin suosituin konfiguraatio. Suodattaa hälyn, keskittyy kriittisiin tapahtumiin. Ihanteellinen aloittelijoille.
    https://github.com/SwiftOnSecurity/sysmon-config
  • olafhartong/sysmon-modular — Modulaarinen konfiguraatio MITRE ATT&CK-tekniikoiden mukaan. Edistyneempi SOC-tiimeille.

Sysmonin asennusvaiheet

Vaihe 1 — Lataa Sysmon

Lataa Microsoftin viralliselta Sysinternals-sivulta:

  • URL: https://learn.microsoft.com/en-us/sysinternals/downloads/sysmon
  • Pura ZIP: Sysmon64.exe (64-bit), Sysmon.exe (32-bit)

Vaihe 2 — Lataa määritystiedosto

Käytät SwiftOnSecurity-määritystä:

  • https://github.com/SwiftOnSecurity/sysmon-config/blob/master/sysmonconfig-export.xml
  • Tallenna tiedosto nimellä sysmonconfig.xml — laita se samaan kansioon kuin Sysmon64.exe

Vaihe 3 — Asenna järjestelmänvalvojana

Avaa PowerShell tai CMD järjestelmänvalvojana:

  • Sysmon64.exe -accepteula -i sysmonconfig.xml
  • -accepteula: Hyväksyy EULA-sopimuksen automaattisesti
  • -i: Install + lataa määritystiedosto

Onnistunut asennusviesti: "Sysmon64 started. SysmonDrv started."

Sysmon-tietovirta - Windows Event Log ja SIEM-integraatio
Kuva 1: Sysmonin tietovirtaarkkitehtuuri — Windows-tapahtumat → Sysmon-ajuri → Event Log → SIEM

Vaihe 4 — Varmista palvelu

  • sc query sysmon64 → STATE: RUNNING pitäisi näkyä
  • Palvelut (services.msc) → sinun pitäisi nähdä "Sysmon64"-palvelu

Vaihe 5 — Tarkastele lokeja

Avaa Event Viewer:

  • Polku: Applications and Services Logs → Microsoft → Windows → Sysmon → Operational
  • Ensimmäisten minuuttien aikana tulee satoja tapahtumia — tämä on normaalia

Vaihe 6 — Päivitä määritys

Voit päivittää määrityksen käynnistämättä Sysmonia uudelleen:

  • Sysmon64.exe -c uusi-config.xml

Käyttöönotto koko verkkotunnuksessa GPO:lla

Kun asennus on vahvistettu yhdellä koneella, se voidaan ottaa käyttöön koko verkkotunnuksessa GPO:lla:

  • Ohjelmiston jakelu: GPO → Software Installation → Sysmon64.msi (wrapper)
  • Vaihtoehto: Käyttöönotto sovelluspakettina SCCM/Intunen kautta
  • Kopioi määritystiedosto SYSVOL:iin ja viittaa siihen asennusskriptissä

SIEM-integraatio: Siirrä tapahtumat keskitettyyn alustaan

Sysmon-lokit tallennetaan Windows Event Log -lokiin Microsoft-Windows-Sysmon/Operational-kanavalle. Niiden siirtämiseksi keskitettyyn alustaan:

  • Microsoft Sentinel: Automaattinen kerääminen MMA:lla (Log Analytics Agent) tai AMA:lla
  • Splunk: Splunk Universal Forwarder + inputs.conf kanssa WinEventLog://Microsoft-Windows-Sysmon/Operational
  • Elastic Stack: Suora siirto Winlogbeatilla
  • Graylog: Windows event forwarding NXLog-agentilla

Kriittiset havaitsemissäännöt (aloituspaketti SOC:lle)

  • PowerShell encoded command: Event ID 1 + CommandLine sisältää "-enc" tai "-EncodedCommand"
  • LSASS-pääsy: Event ID 10 + TargetImage = lsass.exe → Mimikatz-havaitseminen
  • Epätavallinen prosessin ylätaso: Word/Excel käynnistää cmd.exe:n tai powershell.exe:n
  • DNS DGA -havaitseminen: Event ID 22 + 50+ eri verkkotunnuksen kysely viimeisen 30 minuutin aikana
  • Sivuttainen työkalun siirto: Event ID 11 + .exe/.dll jätetään temp-kansioon

Sysmonin tarjoamat vaatimustenmukaisuusedut

  • ISO 27001 A.12.4.1: Tapahtumakirjauslokit — erittäin yksityiskohtainen auditointipolku
  • ISO 27001 A.16.1.7: Todisteiden kerääminen — rikas loki oikeusteknistä analyysia varten
  • NIST CSF — Detect: Lisää poikkeamien ja tapahtumien havaitsemiskapasiteettia
  • NIS2-direktiivi: Täyttää tapahtumien seurannan ja raportoinnin velvoitteet

Yhteenveto

Sysmon on ilmainen työkalu, joka nostaa Windowsin tietoturvanäkyvyyden 10 prosentista 80 prosenttiin. Asennus kestää 15 minuuttia, mutta vaikutus tuntuu välittömästi. Vaikka sinulla olisi EDR-ratkaisu, Sysmonin tarjoama runsas lokien yksityiskohtaisuus on korvaamaton.

Nordis Global tarjoaa konsultointipalveluita Sysmonin asennuksessa, SIEM-integraatiossa ja havaitsemissääntöjen kehittämisessä.

Samankaltaiset kirjoitukset