родительская папка не выбрана, новая папка будет расположена в папке "Сохраненные журналы"
Для того чтобы открытый журнал событий стал недоступным для других пользователей компьютера, вы можете снять флажок "Все пользователи". В том случае, если этот флажок останется активным, открытый журнал будет доступен всем пользователям, но для его удаления из дерева консоли потребуются права администратора;
Для открытия журнала, нажмите на кнопку "ОК".
Для того чтобы удалить открытый журнал их дерева событий, выполните следующие действия:
В дереве консоли выберите журнал, который следует удалить; Выберите команду "Удалить" из меню "Действие" или из контекстного меню
выбранного журнала
В диалоге "Просмотр событий" нажмите на кнопку "Да".
Only for UIB groups from Dobrynin I.S.
АУДИТ РЕСУРСОВ И СОБЫТИЙ
Выполняя эти задания, вы продумаете политику аудита компьютера. Затем настроите политику аудита, включив аудит заданных событий, а также настроите аудит файла и принтера. Вы просмотрите файл журнала безопасности и настроите режим автоматического удаления записей при переполнении файла журнала с помощью утилиты Просмотр событий (Event Viewer).
Упражнение 1. Планирование политики аудита
Сейчас вы займетесь планированием политики аудита компьютера. Прежде всего нужно ответить на несколько вопросов.
1.Какие типы событий регистрировать?
2.Регистрировать успешные, неудачные попытки или оба вида событий? Принимая решение, руководствуйтесь правилами, описанными далее.
Необходимо регистрировать неудачные попытки доступа к компьютеру.Необходимо регистрировать неавторизованный доступ к файлам,
составляющим базу данных по клиентам.
Необходимо отслеживать использование цветного принтера для подготовки счетов за его использование.
Необходимо следить, не пытается ли кто-либо изменить аппаратную конфигурацию компьютера.
Необходимо вести учет действий, выполняемых администратором, чтобы отследить неавторизованные изменения.
Необходимо вести учет процедур резервного копирования для предотвращения хищения данных.
Необходимо отслеживать неавторизованный доступ к критически важным объектам Active Directory.
Ваши решения по аудиту перечисленных действий, успешных или неудачных попыток или обоих видов событий запишите в таблице.
Only for UIB groups from Dobrynin I.S.
Регистрируемое |
Успех |
Отказ |
|
действие |
|||
|
|
||
|
|
|
События входа в систему
Управление учетными записями
Доступ к службе каталогов
Вход в систему
Доступ к объектам
Изменение системной политики
Использование
привилегий
Отслеживание процесса
Системные события
Упражнение 2. Настройка политики аудита
Сейчас вы запустите консоль ММС, добавите оснастку Групповая политика (Group Policy) для локального компьютера и включите аудит выбранных событий.
Настройка политики аудита
1.1. Войдите в систему под любой учетной записью, входящей в группу Администраторы (Administrators).
2.Щелкните Пуск (Start), щелкните Выполнить (Run), в поле Открыть (Open) наберите mmc и щелкните ОК.
3.В окне Консоль 1 (Console 1), в меню Консоль (File), щелкните Добавить или удалить оснастку (Add/Remove Snap-In).
4.В окне Добавить или удалить оснастку (Add/Remove Snap-In) щелкните кнопку Добавить (Add).
5.В диалоговом окне Добавить изолированную оснастку (Add Standalone Snap-In) выберите в списке оснастку Групповая политика (Group Policy)
ищелкните кнопку Добавить (Add).
6.Убедитесь, что в поле Объект групповой политики (Group Policy Object)
окна Выбор объекта групповой политики (Select Group Policy Object) значится Локальный компьютер (Local Computer), затем щелкните кнопку Готово (Finish).
Only for UIB groups from Dobrynin I.S.
7.В диалоговом окне Добавить изолированную оснастку (Add Standalone Snap-In) щелкните Закрыть (Close). Заметьте, что в окне Добавить/удалить оснастку (Add/Remove Snap-In) отображается элемент Политика «Локальный компьютер» (Local Computer Policy) несмотря на то, что вы выбрали оснастку Групповая политика (Group Policy). Дело в том, что для локального компьютера Групповая политика (Group Policy) означает то же самое, что и Политика «Локальный компьютер» (Local Computer Policy).
8.В окне Добавить/удалить оснастку (Add/Remove Snap-In) щелкните кнопку Закрыть (Close).
9.В дереве консоли дважды щелкните элемент Политика «Локальный компьютер» (Local Computer Policy).
10.Дважды щелкните элемент Конфигурация компьютера (Computer Configuration), затем дважды щелкните элемент Конфигурация Windows (Windows Settings).
11.Дважды щелкните элемент Параметры безопасности (Security Settings), затем дважды щелкните элементе Локальные политики (Local Policies).
12.Щелкните элемент Политика аудита (Audit Policy). В правой панели окна Политика «Локальный компьютер» (Local Computer Policy) отобразятся текущие параметры политики аудита.
13.Чтобы настроить политику аудита, в правой части окна дважды щелкните каждый тип события и установите флажок Успех (Audit Successful Attempts) или Отказ (Audit Failed Attempts) согласно рекомендациям следующей таблицы.
Событие |
Успех |
Отказ |
|
|
|
Событии входа в систему |
|
|
|
|
|
Управление учетными записями |
Х |
|
|
|
|
Доступ к службе каталогов |
|
|
|
|
|
Вход в систему |
|
Х |
|
|
|
Доступ к объектам |
Х |
Х |
|
|
|
Изменение политики |
Х |
|
|
|
|
Использование привилегий |
Х |
|
|
|
|
Отслеживание процесса |
Х |
Х |
|
|
|
Системные события |
|
|
|
|
|
14.Закройте консоль ММС и сохраните локальную групповую политику.
15.Перезапустите компьютер, чтобы изменения немедленно вступили в силу.
Only for UIB groups from Dobrynin I.S.
Упражнение 3. Настройка аудита файлов
В этом упражнении вы настроите аудит файла.
Настройка аудита файлов.
1.Войдите в систему с использованием любой учетной записи, входящей в группу Администраторы (Administrators).
2.С помощью Проводника (Windows Explorer) создайте папку с именем Audit в корне системного диска (например, C:\Audit).
3.В папке Audit создайте текстовый файл с именем AUDIT (например, C:\Audit\Audit).
4.Щелкните правой клавишей мыши на файле AUDIT и выберите Свойства (Properties).
5.В диалоговом окне Свойства (Properties) выберите вкладку Безопасность (Security) и щелкните кнопку Дополнительно (Advanced).
6.В диалоговом окне Управление доступом (Access Control Setings) выберите вкладку Аудит (Auditing).
7.Щелкните кнопку Добавить (Add).
8.В диалоговом окне Выбор: пользователь или группа (Select User Or Group), в поле Имя (Name), укажите Все (Everyone) и щелкните ОК.
9.В диалоговом окне Элемент аудита для Audit.txt (Audit Entry For Audit.txt) установите флажки Успех (Successful) и Отказ (Failed) для каждого из следующих событий:
Создание файлов/Запись данных (Create Files/Write Data);
Удаление (Delete);
Смена разрешений (Change Permissions);
Смена владельца (Take Ownership).
10.Щелкните ОК. Windows отобразит группу Все (Everyone) в диалоговом окне Дополнительные параметры безопасности для audit.txt
(Advanced Security Settings For).
11.Для подтверждения изменений щелкните кнопку ОК. Не закрывайте окно свойств аудита, оно потребуется в дальнейшем.
Only for UIB groups from Dobrynin I.S.