'Занятие 4 |
Аудит |
345 |
Итак, контроллеры домена выполняют аудит большинства успешно выполненных важных событий Active Directory. Поэтому ведется запись всех событий создания пользователя, изменения пароля пользователя, входа в домен и извлечения сценариев входа пользователя.
Но поскольку по умолчанию проверяются не все события отказа, может потребоваться провести дополнительный аудит отказов на основе политик безопасности и требований организации. Например, аудит неудачных попыток входа выявляет попытки несанкционированного доступа к домену путем многократного входа с помощью учетной записи пользователя домена без данных о пароле. События управления отказами доступа учетных записей могут помочь определить попытки манипулирования членством в группе с уязвимой безопасностью.
Одной из самых важных задач является соблюдение баланса и соответствия политики аудита корпоративным политикам и реалиям жизни. Скажем, корпоративная политика может требовать выполнение аудита всех неудачных попыток входа, а также успешных изменений пользователей и групп Active Directory. Эту задачу легко выполнить в Active Directory. Но как именно использовать эту информацию? Подробные журналы аудита бесполезны, если не знать способов или не располагать средствами управления ими. Необходимы бизнес-требования аудита, четко отконфигурированная политика и инструменты управления событиями аудита.
Аудит доступа к файлам и папкам
Многие организации проверяют доступ к системным файлам, чтобы следить за использованием ресурсов и выявлять потенциальные проблемы безопасности. В Windows Server 2008 поддерживается гранулированный аудит на основе учетных записей пользователей и групп, а также конкретных действий, выполняемых этими учетными записями. Для того чтобы настроить аудит, необходимо указать параметры и включить его политику, а также оценить события в журнале безопасности.
Настройка параметров аудита доступа к файлам и папкам
Вы можете выполнять аудит доступа к файлу или папке, добавив записи аудита в список SACL файла или папки. Чтобы получить доступ к списку SACL и его записям аудита, откройте диалоговое окно Свойства (Properties), перейдите на вкладку Безопасность (Security), щелкните кнопку Дополнительно (Advanced) и перейдите на вкладку Аудит (Auditing). Откроется диалоговое окно Дополнительные параметры безопасности (Advanced Security Settings), показанное на рис. 7-15.
Для того чтобы добавить запись, щелкните кнопку Изменить (Edit). Откроется вкладка Аудит (Auditing) в режиме редактирования. Щелкните кнопку Добавить (Add) и выберите пользователя, группу или компьютер для аудита. Затем в диалоговом окне Элемент аудита (Auditing Entry), показанном на рис. 7-16, укажите тип аудита доступа к объекту.
' 3 4 6 |
Параметры групповой политики |
Глава 7 |
|||
Fs^fcJW ^.Ь"* ' йгекли j йЛгтечошиеоатогие™.» | |
|
||||
|
»in I п. ввтаа. |
мегомеапгм», в create1 |
|
||
tvcTUwaVjMaweipercvMMdeo |
i n |
|
|||
Они |
fott, *тачш COKTQ |
! Дзогл |
|
|
|
Ъ'Ы.а |
|
|
|
||
|
|
|
|
|
|
|
|
|
|
j QIC | Dnwa j ' - ^ { |
||||
|
|
|
|
|
|
|
|
|||||||
Рис. 7-15. |
Дополнительные параметры безопасности |
|||||||||||||
Сбюа { |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
rtefc } .такты (СОЧТСКО^стСИМж-ы) |
П^-^пу. j |
||||||||||||
|
|цляз'0й гаоо., гг fiatiww^ н фгйгоа |
|
|
|
|
|
|
|||||||
|
Доступ: |
|
|
Угэпек |
|
Отказ |
|
|
|
|
|
|
||
|
По,»** доступ |
• |
|
в; |
Z. |
|
|
|
|
|||||
|
Тэеоеос пало* / осато/пение феи.• |
|
в |
|
|
|
|
|
|
|||||
|
Сод го» вне /чтение |
• |
|
в |
|
|
|
|
|
|
||||
|
чтеп* етрмбутов |
• |
|
в |
|
|
|
|
|
|
||||
|
Чтеч<е йэгогумтелуе., атрибутовр |
0 |
|
|
|
|
|
|
||||||
|
Соидоие фaiwae / ылпэ. агтмх |
• |
0 |
|
|
|
|
|
|
|||||
|
Соадеме пелск / доаапо. д***.г• |
0 |
|
|
|
|
|
|
||||||
|
Запю, ато<утся |
• |
0 |
|
|
|
|
|
|
|||||
|
Эапкь оопэатрибутов |
• |
0 |
— 1 |
|
|
|
|
||||||
|
У flip», иг гхшпэ~иж и фгйгсе |
• |
|
в |
|
|
|
|
|
|
||||
|
Удвлемм |
|
|
|
• |
0 |
zJ |
|||||||
|
Пр,ие«пе этот аудит * объекте* |
Очистить |
|
|
|
|
|
|
||||||
|
- *£«тг*йгса«тол*оем,т(»ото^ |
|
|
|
|
|
|
|
|
|||||
|
«wTeiritpe |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Упееел^вуд.^. |
|
|
|
|
|
|
|
|
|
|
|
||
|
|
|
) |
|
DK |
| Отгена |
||||||||
|
|
|
|
|
|
|
|
|
|
|
||||
Рис. 7-16, |
Элемент аудита |
|
|
|
|
|
|
|
|
|||||
|
Используя один или несколько г р а н у л и р о в а н н ы х у р о в н е й доступа, вы мо- |
|||||||||||||
жете выполнять аудит успеха, отказа или обоих с о б ы т и й доступа при попыт-
ках получения указанным пользователем, |
г р у п п о й и л и к о м п ь ю т е р о м доступа |
|
к ресурсу. |
|
|
|
Аудит успешных событий в ы п о л н я е т с я в с л е д у ю щ и х случаях: |
|
• |
все необходимые для отчетности и в ы п и с к и счетов д а н н ы е заносятся в жур- |
|
|
нал доступа к ресурсам; |
|
• |
для того чтобы обнаружить действие, |
в ы х о д я щ е е за р а м к и полномочии |
|
пользователей, выполняется мониторинг доступа — это говорит о слишком |
|
|
высоком уровне разрешений; |
|
'Занятие 4 |
|
|
|
Аудит |
3 4 7 |
|
• |
доступ, н е х а р а к т е р н ы й д л я о т д е л ь н о й учетной записи, идентифицируется, |
|||||
|
что м о ж е т б ы т ь п р и з н а к о м в з л о м а |
учетной записи хакером. |
|
|||
|
А с о б ы т и я |
о т к а з а п р о в е р я ю т с я по |
т а к и м причинам: |
|
||
• |
проводится |
м о н и т о р и н г н е с а н к ц и о н и р о в а н н ы х попыток доступа к ресурсу, |
||||
|
к которому |
з а п р е щ е н о п о л у ч а т ь |
доступ; |
|
||
а |
и д е н т и ф и ц и р у ю т с я н е у д а ч н ы е п о п ы т к и получить доступ к необходимым |
|||||
|
п о л ь з о в а т е л ю ф а й л у и л и папке; |
т а к и м образом можно определить недо- |
||||
|
с т а т о ч н ы й |
у р о в е н ь п р и в и л е г и й |
д л я |
э ф ф е к т и в н о г о выполнения |
бизнес- |
|
|
требований . |
|
|
|
|
|
|
Д л я п р о в е р к и д е й с т в и й п р и н ц и п а л а |
безопасности (пользователя, |
группы |
|||
или компьютера) задается соответствующее разрешение. В примере на рис. 7-15 показан аудит н е у д а ч н ы х п о п ы т о к получить пользователями в группе Консультанты д о с т у п к д а н н ы м в п а п к е к о н ф и д е н ц и а л ь н ы х данных на любом уровне. Д л я р а з р е ш е н и я аудита к о н ф и г у р и р у е т с я запись аудита с разрешением Полный доступ ( F u l l C o n t r o l ) , к о т о р ы й в к л ю ч а е т все отдельные уровни доступа, так что эта з а п и с ь о х в а т ы в а е т все т и п ы доступа. Неудачная попытка члена группы К о н с у л ь т а н т ы п о л у ч и т ь д о с т у п к а к о г о - л и б о типа записывается в журнал.
Как правило, з а п и с и аудита о т р а ж а ю т элементы разрешений объекта. Другими словами, вы н а с т р а и в а е т е д л я п а п к и Конфиденциальные данные разрешения, не п о з в о л я ю щ и е ч л е н а м г р у п п ы Консультанты получить доступ к ее содержимому. З а т е м а у д и т и с п о л ь з у е т с я д л я мониторинга членов группы Консультанты, п о - п р е ж н е м у п ы т а ю щ и х с я получить доступ к этой папке. Помните, что член г р у п п ы К о н с у л ь т а н т ы т а к ж е может принадлежать к еще одной группе с р а з р е ш е н и я м и доступа к этой папке. Этот доступ будет успешным, так что события не будут р е г и с т р и р о в а т ь с я в журнале. И если вам действительно нужно запретить д о с т у п п о л ь з о в а т е л е й к папке, то, отслеживая неудачные попытки получить доступ, не з а б ы в а й т е отслеживать успешный доступ, чтобы выявить ситуации, когда п о л ь з о в а т е л ь получает доступ к папке на основе потенциально
некорректного |
ч л е н с т в а в группах . |
ПРИМЕЧАНИЕ |
Злоупотребление аудитом |
Журналы аудита довольно быстро увеличиваются в размерах, поэтому аудит нужно отконфигурировать для получения минимальной информации, необходимой для решения бизнес-задачи. При назначении аудита успехов и отказов доступа к активно используемой папке данных для группы Все (Everyone) с полным набором разрешений Полный доступ (Full Control) в журнале аудита будет генерироваться очень много записей, что повлияет на производительность сервера и значительно усложнит локализацию конкретных событий аудита.
В к л ю ч е н и е п о л и т и к и а у д и т а
Настройка элементов аудита в дескрипторе безопасности файла или папки сама по себе не включает аудит — необходимо определить параметр Аудит доступа к объектам ( A u d i t Object Access), показанный на рис. 7-17. После включения аудита подсистема безопасности начнет использовать параметры аудита и регистрировать п о п ы т к и доступа в соответствии с ними.