Cómo configurar Sysmon en Windows Server y clientes

Cómo configurar Sysmon en Windows Server y Clientes requiere instalar la herramienta y aplicar un archivo XML de reglas: Microsoft recomienda habilitar la característica de Sysmon y usar un archivo de configuración para controlar qué eventos se registran.

Sysmon es parte de la familia Sysinternals y registra telemetría detallada en el Visor de Eventos, como creación de procesos, conexiones de red y cambios en archivos; Microsoft señala que «Sysmon records system activity and writes events to the Windows Event Log» y que «Sysmon is disabled by default. You must explicitly install and configure it to produce events.»

Rack of anonymous servers under blue lights, close-up of network cables and blinking indicators

La instalación puede hacerse en la línea de comandos con sysmon -i o, en versiones compatibles, habilitando la funcionalidad integrada con PowerShell usando Enable-WindowsOptionalFeature; la documentación oficial explica paso a paso cómo aplicar una configuración XML con sysmon -c C:Sysmonsysmonconfig.xml para que las reglas entren en vigor sin reiniciar.

Para reducir el ruido y evitar llenar discos, Microsoft enfatiza el uso de filtros include/exclude en el archivo XML y advierte que una configuración demasiado permisiva puede generar un gran volumen de eventos. El artículo de referencia en El Output también recomienda afinar el filtrado y usar configuraciones comunitarias optimizadas como SwiftOnSecurity.

Anonymous IT administrator monitoring multiple screens showing log lines and event lists, no identifiable faces

En entornos con dominio, la práctica recomendada es centralizar registros: Microsoft y guías técnicas describen la recolección mediante Windows Event Collection (WEC) o envío a un SIEM como Splunk o ELK; El Output describe además cómo preparar un servidor recolector con wecutil.exe y configurar una GPO para que los clientes redirijan sus logs al colector.

Si vas a desplegar Sysmon a escala, planifica la distribución del binario y del XML desde una ruta compartida (por ejemplo NETLOGON) y comprueba la compatibilidad: la documentación oficial advierte que la versión integrada no puede coexistir con la instalación independiente y que hay que desinstalar la versión standalone antes de habilitar la integrada.

Para validar el despliegue, genera eventos controlados y confirma en Visor de Eventos > Applications and Services Logs > Microsoft > Windows > Sysmon > Operational que aparecen eventos como Process Create (ID 1) o Network Connect (ID 3); El Output enumera también IDs útiles como 11 (File Create), 13 (Registry change) y 10 (ProcessAccess) para monitorear técnicas habituales de intrusión.

Si buscas configuraciones ya afinadas, Microsoft enlaza ejemplos comunitarios y proyectos en GitHub (por ejemplo el repositorio de SwiftOnSecurity) que sirven como punto de partida para construir una política de logging equilibrada entre visibilidad y volumen de datos.

Original_keyword: Cómo configurar Sysmon en Windows Server y Clientes aparece en esta guía como referencia práctica para instalar, afinar filtros XML y centralizar logs en un recolector o SIEM, pasos clave para convertir Sysmon en una fuente de telemetría útil.

Sources

  • El Output — guía práctica con pasos de instalación, filtrado XML, IDs de evento relevantes y despliegue en dominio.
  • Microsoft Learn — documentación oficial sobre habilitar Sysmon, formato de configuración XML, comandos sysmon -i y sysmon -c y advertencias sobre coexistencia y volumen de eventos.

Da tu opinión

★★★★★

Sé el primero en valorar esta entrada
o deja una reseña detallada



PCReviews es un medio independiente. Apóyanos añadiéndonos a tus favoritos de Google News:

Publicar un comentario

Publicar un comentario