Восстановить |
значения по |
Отменяет все изменения на этой вкладке и |
умолчанию (Restore Defaults) |
восстанавливает значения по умолчанию |
|
|
|
|
Описание (Description) |
Текстовый фрагмент в описании события (только |
|
|
|
в диалоговом окне Найти (Find) |
|
|
|
Направление |
поиска (Search |
Направление, в котором программа поиска будет |
Direction) |
|
просматривать журнал (вверх или вниз; только в |
|
|
диалоговом окне Найти (Find) |
|
|
|
Найти далее (Find Next) |
Программа поиска находит и отображает |
|
|
|
следующую запись, удовлетворяющую условиям |
|
|
поиска |
|
|
|
Управление журналами аудита
Сравнивая данные журналов, записанные в разное время, можно выявлять закономерности в работе Windows. Их анализ позволяет определять загруженность ресурсов и планировать их расширение. Кроме того, в журналах фиксируются попытки неавторизованного использования ресурсов. Windows позволяет изменять размер файлов журнала и задавать действия системы при переполнении журнала.
Параметры каждого журнала аудита можно настраивать в отдельности. Чтобы изменить параметры журнала, выберите его название в окне утилиты Просмотр событий (Event Viewer), а затем в меню Действие (Action) щелкните пункт Свойства (Properties). Появится диалоговое окно Свойства (Properties) для выбранного журнала.
В диалоговом окне Свойства (Properties) для каждого типа журнала аудита настраиваются следующие параметры:
предельный размер каждого журнала, который может изменяться от 64 кбайт до 4194240 кбайт (4 Гбайт). По умолчанию размер журнала составляет 512 кбайт;
действия OS Windows при достижении файлом журнала предельного размера. Чтобы настроить эти действия, выберите один из вариантов, перечисленных в таблице 6.
Only for UIB groups from Dobrynin I.S.
Таблица 6. Варианты обработки заполненных файлов журнала аудита
|
Параметр |
|
|
Описание |
|
|
||
|
|
|
|
|
||||
Удалять |
старые |
события |
по |
Если установлен этот параметр, можно |
||||
необходимости (Overwrite Events |
As |
потерять |
информацию |
|
при |
|||
Needed) |
|
|
|
переполнении журнала до того, как его |
||||
|
|
|
|
сохранят. Однако при этом не требуется |
||||
|
|
|
|
обслуживание. |
|
|
|
|
|
|
|
|
|||||
Удалять |
события, |
произошедшие |
Если, установлен этот параметр, можно |
|||||
более, чем Х дней назад (Overwrite |
потерять |
информацию |
|
при |
||||
Events Older Than X Days) |
|
|
переполнении журнала до того, как его |
|||||
|
|
|
|
сохранят. Будет утрачена только та |
||||
|
|
|
|
информация, которая поступила более Х |
||||
|
|
|
|
дней назад. При применении этого |
||||
|
|
|
|
параметра |
необходимо указать |
число |
||
|
|
|
|
дней (по умолчанию 7) |
|
|
|
|
|
|
|||||||
He удалять события (Do Not Overwrite |
Если установлен этот параметр, нужно |
|||||||
Events) |
|
|
|
очищать |
журнал |
вручную. |
При |
|
|
|
|
|
заполнении |
журнала |
Windows |
||
|
|
|
|
прекращает |
регистрацию |
событий, |
||
|
|
|
|
сохраняя |
уже имеющиеся |
|
записи |
|
|
|
|
|
журнала безопасности |
|
|
|
|
|
|
|
|
|
|
|
|
|
Архивация журналов
Архивация журналов безопасности позволяет вести учет событий, связанных с безопасностью. На многих предприятиях принято сохранять архивированные журналы в течение некоторого времени, чтобы иметь возможность просмотреть информацию по безопасности за требуемый период. Чтобы сохранить, очистить или просмотреть архивированный журнал, выберите нужный журнал в окне утилиты Просмотр событий (Event Viewer) и выполните одно из действий, перечисленных в таблице 7.
Таблица 7. Действия для архивации, очистки или просмотра файла журнала
Действие |
Выполните |
|
|
Сохранить журнал в архиве |
Щелкните Сохранить файл журнала как (Save Log |
|
File As), затем введите имя файла |
|
|
Очистить журнал |
Для очистки журнала щелкните Стереть все |
|
события (Clear All Events). При этом Windows |
|
генерирует запись в журнале безопасности о том, |
|
что журнал очищен |
|
|
Просмотреть архивированный |
Щелкните Новый вид журнала (New Log View); |
журнал |
укажите вид выбранного журнала |
|
|
|
Only for UIB groups from Dobrynin I.S. |
ЖУРНАЛЫ СОБЫТИЙ В WINDOWS 7
В операционной системе Windows 7, так же как и в Windosw Vista, существуют две категории журналов событий: журналы Windows и журналы приложений и служб. Журналы Windows - используются операционной системой для регистрации общесистемных событий, связанных с работой приложений, системных компонентов, безопасностью и запуском. А журналы приложений и служб - используются приложениями и службами для регистрации событий, связанных с их работой. Для управления журналами событий можно использовать оснастку "Просмотр событий" или программу командной строки wevtutil, о которой будет рассказано во второй части статьи. Все типы журналов описаны ниже:
Приложение - хранит важные события, связанные с конкретным приложением. Например, Exchange Server сохраняет события, относящиеся к пересылке почты, в том числе события информационного хранилища, почтовых ящиков и запущенных служб. По умолчанию помещается в %SystemRoot%\System32\Winevt\Logs\Application.Evtx.
Безопасность - хранит события, связанные с безопасностью, такие как вход/выход из системы, использование привилегий и обращение к ресурсам. По умолчанию помещается в %SystemRoot%\System32\Winevt\Logs\Security.Evtx
Установка - в этот журнал записываются события, возникающие при установке и настройке операционной системы и ее компонентов. По умолчанию размещается в %SystemRoot%\System32\Winevt\Logs\Setup.Evtx.
Система - хранит события операционной системы или ее компонентов, например неудачи при запусках служб или инициализации драйверов, общесистемные сообщения и прочие сообщения, относящиеся к системе в целом. По умолчанию помещается в %SystemRoot%\System32\Winevt\Logs\System.Evtx
Пересылаемые события - если настроена пересылка событий, в этот журнал попадают события, пересылаемые с других серверов. По умолчанию помещается в %SystemRoot%\System32\Winevt\Logs\ForwardedEvents.Evtx
Internet Explorer - в этот журнал записываются события, возникающие при настройке и работе с браузером Internet Explorer. По умолчанию помещается в %SystemRoot%\System32\Winevt\Logs\InternetExplorer.Evtx
Windows PowerShell - в этом журнале регистрируются события, связанные с использованием оболочки PowerShell. По умолчанию размещается в %SystemRoot%\System32\Winevt\Logs\WindowsPowerShwll.Evtx
События оборудования - если настроена регистрация событий оборудования, в этот журнал записываются события, генерируемые устройствами. По умолчанию помещается в %SystemRoot%\System32\Winevt\Logs\HardwareEvent.Evtx
В Windows 7 инфраструктура, обеспечивающая регистрацию событий, основана также как и в Windows Vista на XML. Данные о каждом событии соответствуют XML-схеме, что позволяет получить доступ к XML-коду любого
Only for UIB groups from Dobrynin I.S.
события. Кроме того, можно создавать основанные на XML запросы для получения данных из журналов. Для использования этих новых возможностей не требуются знания об XML. Оснастка "Просмотр событий" предоставляет простой графический интерфейс для доступа к этим возможностям.
Свойства событий
Существует несколько свойств событий оснастки "Просмотр событий", которые подробно описаны немного ниже:
Источник - это программа, зарегистрировавшая событие в журнале. Это может быть как имя программы (например, "Exchange Server"), так и название компонента системы или большого приложения (например, имя драйвера). Например, "Elnkii" означает драйвер EtherLink II.
Код события - это число, определяющее конкретный тип события. В первой строке описания обычно содержится название типа события. Например, 6005 - это идентификатор события, которое происходит при запуске службы ведения журналов событий. Соответственно, в начале описания этого события находится строка "Запущена служба журнала событий". Код события и имя источника записи могут использоваться представителями группы поддержки программного продукта для устранения неполадок.
Уровень - это уровень важности события. В журналах системы и приложений события могут иметь следующие уровни важности:
Уведомление - обозначает изменение в приложении или компоненте, такое как возникновение информационного события, связанного с успешным действием, создание ресурса или запуск службы.
Предупреждение - обозначает предупреждение общего характера на неполадку, способную повлиять на службу или привести к более серьезной проблеме, если оставить ее без внимания;
Ошибка - обозначает, что возникла проблема, которая может повлиять на функции, внешние по отношению к приложению или компоненту, вызвавшим событие;
Критическая ошибка - обозначает, что произошел сбой, после которого приложение или компонент, инициировавшие событие, не могут восстановиться автоматически;
Аудит успехов - успешное выполнение действий, которые вы отслеживаете через аудит, например использование какой-либо привилегии;
Аудит отказов - неудачное выполнение действий, которые вы отслеживаете через аудит, например ошибка при входе в систему.
Пользователь - определяет учетную запись пользователя, от имени которого возникло данное событие. К пользователям относятся особые сущности, например Local Service, Network Service и Anonymous Logon, а также учетные записи реальных пользователей. Это имя представляет собой идентификатор клиента, если событие фактически было вызвано серверным процессом, или основной
Only for UIB groups from Dobrynin I.S.
идентификатор, если олицетворение не производится. В некоторых случаях запись журнала безопасности содержит оба идентификатора. А также в этом поле может стоять N/A (Н/Д), если в данной ситуации учетная запись неприменима. Олицетворение происходит в случаях, когда сервер позволяет одному процессу присвоить атрибуты безопасности другого процесса.
Рабочий код - содержит числовое значение, которое определяет операцию либо точку в пределах операции, при выполнении которой возникло данное событие. Например, инициализация или закрытие.
Журнал - имя журнала, в который было записано данное событие. Категория и задачи - определяет категорию события, иногда используемую
для последующего описания допустимого действия. У каждого источника событий свои категории. Например следующие категории: вход/выход, использование привилегий, изменение политики и управление учетной записью.
Ключевые слова - это набор категорий или меток, которые могут использоваться для фильтрации или поиска событий. Например: "Сеть", "Безопасность" или "Ресурс не найден".
Компьютер - идентифицирует имя компьютера, на котором произошло событие. Обычно это имя локального компьютера, но также может быть имя компьютера, переславшего событие, или имя локального компьютера до того, как оно было изменено.
Дата и время - определяет дату и время возникновения данного события в журнале.
ИД процесса - представляет идентификационный номер процесса, создавшего данное событие. Компьютерная программа представляет из себя только пассивную совокупность инструкций, в то время как процесс - это непосредственное выполнение этих инструкций
ИД потока - представляет идентификационный номер потока, создавшего данное событие. Процесс, порождённый в операционной системе, может состоять из нескольких потоков, выполняющихся "параллельно", то есть без предписанного порядка во времени. При выполнении некоторых задач такое разделение может достичь более эффективного использования ресурсов вычислительной машины
ИД процессора - представляет идентификационный номер процессора, обработавшего событие.
Код сеанса - это идентификационный номер сеанса на сервере терминалов, в котором произошло событие.
Время работы в режиме ядра - определяет время, потраченное на выполнение инструкций режима ядра, в единицах времени ЦП. Режим ядра имеет неограниченный доступ к системной памяти и внешним устройствам. Ядро системы NT называют гибридным ядром или макроядром.
Время работы в пользовательском режиме - определяет время, потраченное на выполнение инструкций пользовательского режима, в единицах времени ЦП. Режим пользователя состоит из подсистем, которые передают запросы
Only for UIB groups from Dobrynin I.S.