Материал: Аудит

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

ЗАНЯТИЕ №8

Аудит ресурсов и событий в OSWindows

Цель работы: Исследовать вопросы, связанные с реализацией политики аудита ресурсов и событий в OS Windows .

Only for UIB groups from Dobrynin I.S.

АУДИТ РЕСУРСОВ И СОБЫТИЙ

Подсистема аудита (auditing) — это инструмент, предназначенный для поддержания безопасности в сети и позволяющий отслеживать действия пользователей, а также системные события.

1. ПЛАНИРОВАНИЕ ПОЛИТИКИ АУДИТА

Аудит позволяет отслеживать на компьютере как действия пользователей, так и действия операционной системы Windows, называемые событиями (events). Средствами аудита можно задать режим, при котором Windows, регистрирует события в журнале безопасности (security log). В нем хранятся записи об успешных и неудачных попытках входа в систему и о таких событиях, как создание, открытие и закрытие файлов или других объектов.

Запись аудита в журнале безопасности содержит данные о:

выполненных операциях;

пользователях, выполнивших операцию;

том, успешно или неуспешно выполнена операция, кроме того, указывается время, когда произошло данное событие.

Понятие о политике аудита

Политика аудита (audit policy) задает типы событий системы безопасности, которые Windows регистрирует в журнале безопасности каждого компьютера. Журнал безопасности позволяет отслеживать заданные события.

Система Windows регистрирует события в журнале безопасности того компьютера, на котором событие происходит. Так, каждый раз, когда кто-нибудь пытается войти в систему и попытка входа оказывается неудачной, OS Windows регистрирует событие в журнале безопасности данного компьютера.

Можно настроить политику аудита для данного компьютера на выполнение следующих операций:

выявление успешных или неудачных действий, например попыток входа пользователей в систему или отдельного пользователя прочитать указанный файл, изменения учетной записи пользователя или принадлежности к группе, изменение параметров безопасности;

исключение или минимизация риска неавторизованного использования ресурсов.

Для просмотра событий, зарегистрированных системой Windows в журнале безопасности, используется утилита Просмотр событий (Event Viewer). Можно также сохранять файлы журнала в архиве для выяснения закономерностей за указанный период времени — например, чтобы определить частоту использования принтеров или файлов или выявление попыток неавторизованного использования ресурсов.

Only for UIB groups from Dobrynin I.S.

Определение событий, подлежащих регистрации

При планировании политики аудита нужно определить, какие события следует регистрировать и на каких компьютерах надо установить аудит. По умолчанию аудит отключен. Когда известно, на каких компьютерах он требуется, нужно также определить, какие события регистрировать на каждом из них. OS Windows регистрирует события, подлежащие аудиту, отдельно на каждом компьютере.

Можно регистрировать следующие типы событий:

1.попытки доступа к файлам и папкам;

2.вход в систему и выход из нее;

3.выключение компьютера с OS Windows;

4.запуск компьютера с OS Windows;

5.изменения учетных записей пользователей и групп;

6.попытки изменения объектов Active Directory (только если компьютер с OS Windows является частью домена).

После того как типы регистрируемых событий заданы, нужно определить, регистрировать ли успешные действия, неудавшиеся попытки или оба вида событий. Отслеживание успешных действий дает информацию о том, как часто система Windows или пользователи обращаются к конкретным файлам, принтерам или другим объектам; эта информация пригодится для планирования ресурсов.

Регистрация неудачных попыток позволяет выявить слабые места в защите системы. Так, если зафиксировано несколько неудачных попыток входа в систему под определенным именем пользователя, особенно в нерабочее время, можно предположить, что неавторизованный пользователь пытается «взломать» систему.

Кроме того, при выборе политики аудита руководствуйтесь правилами, описанными далее.

1. Определите, нужно ли отслеживать закономерности загрузки

системы.

Если да, то предусмотрите сохранение журналов событий в архиве. Это позволит контролировать распределение загрузки по времени и заранее планировать увеличение ресурсов системы.

2.Часто просматривайте журналы безопасности.

Обязательно установите расписание и регулярно просматривайте журналы безопасности, так как выполнение аудита само по себе не предупреждает о слабых местах в защите системы.

3.Задайте информативную и работоспособную политику аудита.

Всегда регистрируйте попытки доступа к жизненно важным и конфиденциальным данным. Регистрируйте только те события, которые дают существенную информацию. Это снижает потребление ресурсов компьютера до минимума и упрощает поиск нужной информации. Регистрация большого числа событий может привести к чрезмерной трате системных ресурсов OS Windows.

Only for UIB groups from Dobrynin I.S.

2. РЕАЛИЗАЦИЯ ПОЛИТИКИ АУДИТА

Аудит — мощный инструмент для отслеживания событий, происходящих на компьютерах в вашем офисе. Прежде чем применять аудит, следует продумать требования к нему и установить политику аудита. Далее можно выполнять аудит файлов, папок и принтеров.

Конфигурация аудита

На компьютерах с OS Windows политики аудита устанавливаются для каждого компьютера в отдельности.

Необходимые условия для аудита

Для установки и администрирования аудита необходимо:

иметь право пользователя Управление аудитом и журналом безопасности (Manage Auditing And Security Log) на том компьютере, на котором планируется установить политику аудита или просмотреть журнал безопасности. По умолчанию в OS Windows такие права имеет группа Администраторы (Administrators);

разместить файлы и папки, аудит которых планируется, на томах с файловой системой NT (NTFS).

Настройка аудита

Настройка аудита выполняется в два этапа.

1.Задание политики аудита. Политика аудита разрешает аудит объектов, но не инициирует аудит заданных объектов.

2.Разрешения аудита заданных ресурсов. Для файлов, папок, принтеров и объектов Active Directory назначаются конкретные события, подлежащие регистрации. После этого OS Windows начинает отслеживать заданные события и регистрировать их в журнале.

Установка политики аудита

На первом этапе установки политики аудита в OS Windows необходимо выбрать типы событий, подлежащих регистрации, Для каждого регистрируемого события в параметрах указывается, какие попытки следует отслеживать — успешные или неудачные. Политика аудита на локальном компьютере устанавливается средствами оснастки Групповая политика, которую можно запустить, используя консоль управления ММС (Microsoft Management Console) и добавив в консоль оснастку Групповая политика (Group Policy).

В таблице 1 перечислены типы событий, регистрируемые в Windows.

Only for UIB groups from Dobrynin I.S.

 

 

 

Таблица 1.

 

 

Типы событий, регистрируемых OS Windows

 

 

Событие

Описание

 

 

 

Вход в

систему под

Контроллер домена получил запрос на проверку

заданной

 

учетной

учетной записи пользователя (применяется только в тех

записью

 

 

случаях, когда компьютер с OS Windows входит в домен )

 

 

 

Управление

учетными

Администратор создал, изменил или удалил учетную

записями

 

 

запись пользователя или группу. Некоторая учетная

 

 

 

запись была переименована, отключена или включена,

 

 

 

или для нее был назначен или изменен пароль

 

 

 

 

Доступ

к

службе

Пользователь получил доступ к объекту Active Directory.

каталогов

 

 

Для регистрации событий этого типа нужно

 

 

 

сконфигурировать аудит для определенных объектов

 

 

 

Active Directory (Active Directory можно применять,

 

 

 

только если компьютер с OS Windows входит в домен)

 

 

 

Вход в систему

 

Пользователь локально вошел в систему, или вышел из

 

 

 

нее, или подключился к компьютеру через сеть (или

 

 

 

отключился от него)

 

 

Доступ к объектам

Пользователь получил доступ к файлу, папке или

 

 

 

принтеру. Определенные файлы, папки или принтеры

 

 

 

должны быть настроены для аудита. В этом случае

 

 

 

регистрируется доступ пользователей к файлам, папкам

 

 

 

и принтерам

 

 

 

 

Изменение

 

системной

Изменены пользовательские параметры безопасности,

политики

 

 

права пользователя или политика аудита

 

 

 

Использование

 

Пользователь применил права, например изменил

привилегий

 

системное время (в этом случае не подразумеваются

 

 

 

права, связанные с регистрацией в системе или с

 

 

 

выходом из нее)

 

 

Отслеживание процесса

Программа выполнила действие. Эта информация важна

 

 

 

главным образом для программистов, которым нужно

 

 

 

детально проследить выполнение программы

 

 

Системные события

Пользователь перезапустил или выключил компьютер,

 

 

 

или произошло событие, повлиявшее на безопасность

 

 

 

OS Windows или на журнал безопасности. Например,

 

 

 

журнал аудита переполнился и OS Windows начинает

 

 

 

игнорировать поступающие сообщения о событиях

 

 

 

 

Only for UIB groups from Dobrynin I.S.

Источник: https://studfile.net/preview/16435056/