Sysmon имеет хорошее ограничение: его тяжело саппортить в масштабах энтерпрайза + он дает уйму событий
ну у меня через GPO настроено задание в виндовом планировщике, которое запускает скрипт раз в час. Скрипт же в свою очередь смотрит установлен и запущен ли sysmon... если да, то просто заново подтягивает файл с конфигом, если нет то устанавливает/запускает службу со свежим конфигом.
Сам конфиг лежит на файловом сервере.. если в него внести изменения, то он сам подтянется на компы и серваки.