Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

'Занятие 4

 

 

 

 

 

 

 

Аудит

3 4 3

 

 

 

 

 

 

 

 

 

 

Кон:о>1>

Д«Аст»1е

Ли Cnpawa

 

 

 

 

 

 

 

Г * «

..

в • •

 

 

 

 

 

 

 

/ Гогат«а cwfj-it Domain Poky (SEfi'-ERO Lcontoso

Ловитм«* »

 

I Параметр полчищ

 

 

 

; JU

 

 

коггьютера

 

Аудит екода а октеиу

 

Неопределено

 

 

 

r-

KortJwypaji» IWIUM

 

Аудит доступа к объект an

 

be определено

 

 

 

 

. Аудит дост »пв к службе клепогое

Не определено

 

 

 

В

?2 Услкоека прогрлмн

 

Аудит Hjrwnextta пол<т>жм

 

Неопредели*}

 

 

 

Кочфигураля Windows

 

 

 

 

 

 

 

 

feu Cur-wK*»' (млусх/ивеоием<е)

 

Аудит отслемвани* проиессэе

 

не от«дег«м>

 

 

 

 

В jQ П«яг«тры безогикмос™

 

, -v Аудит сипе>г«г* азЬэ>тл<

 

отзедет«м>

 

 

 

 

=

Ло»т«и учетиы* мксей

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

ЙЗ . '<! Полипви паоолей

 

л Аудит упрае.то-ия уиет»»вв< зат.*:»ч

Не «реде^ено

 

 

 

 

 

Ж ^ Полтглса блокировки учел

;

 

 

 

 

 

S; %% ГЫиг.ка Kerbcrс«

 

 

 

 

 

 

 

В

Гоияьиые полхтюм

'

 

 

 

 

 

 

 

 

S

Помг** «удит»

 

 

 

 

 

 

 

 

 

гй

Незначаще правпольквл!':

 

 

 

 

 

 

 

 

Ш J Парапет рыбезопао-оа и

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Рис. 7-14.

 

Политика аудита

в объекте GPO

 

 

 

 

 

Д л я н а с т р о й к и аудита необходимо определить параметр политики. Дважды

щ е л к н и т е

л ю б о й п а р а м е т р п о л и т и к и

и

установите

ф л а ж о к Определить сле-

д у ю щ и е

п а р а м е т р ы п о л и т и к и ( D e f i n e

T h e s e Policy

Settings). Затем

укажите

ведение аудита успеха, отказа и л и обоих типов событий. Все политики аудита

и п а р а м е т р ы по

у м о л ч а н и ю на

к о н т р о л л е р е домена Windows Server 2008 опи-

саны в табл . 7-2.

 

 

Табл. 7-2. Политики аудита

 

Параметр

Объяснение

Параметр по умолчанию

политики аудита

 

на контроллерах домена

 

 

Windows Server 2008

Аудит входа

в систему (Audit Account Logon Events)

Аудит событий входа в систему (Audit Logon Events)

Аудит управления учетными записями (Audit Account Management)

Создается событие при попытке пользователя или компьютера пройти проверку подлинности с помощью учетной записи Active Directory. Например, при входе пользователя на компьютер в домене генерируется событие входа учетной записи Создается событие прн интерактивном (локальном) или сетевом (удаленном) входе пользователя. Например, если рабочая станция и сервер сконфигурированы для аудита событии входа, рабочая станция выполняет аудит непосредственного входа пользователя на эту рабочую станцию. Когда пользователь пытается подключиться к общей папке на сервере, сервер записывает в журнал событие удаленного входа. При входе пользователя событие входа записывает контроллер домена, поскольку сценарии входа и политики извлекаются с контроллера домена Выполняется аудит событий, включая создание, удаление и модификацию учетных записей пользователей, компьютеров или групп, а также изменение паролей пользователей

Выполняется аудит успехов и отказов входа учетной записи

Выполняется аудит успехов и отказов входа

Проводится проверка успешных действий управления учетными записями

(см. след. стр.)

' 3 4 4

Параметры групповой политики

Глава 7

Табл. 7-2 (окончание)

Параметр политики аудита

Аудит доступа к службе каталогов (Audit Directory Service Access)

Аудит изменения политики (Audit Policy Change)

Аудит использования привилегий (Audit Privilege Use)

Объяснение

Параметр по умолчанию

 

на контроллерах домена

 

Windows Server 2008 ,

Выполняется аудит событий, указанных в системном списке контроля доступа (SACL), который отображается в диалоговом окне Дополнительные параметры

безопасности (Advanced Security Settings) свойств объекта Active Directory. Помимо определения политики аудита с помощью этого параметра необходимо также отконфигурировать аудит для конкретного объекта (объектов) с помощью списка SACL объекта (объектов). Эта политика похожа на политику Аудит доступа к объектам (Audit Object Access), используемую для аудита файлов и папок, однако применяется к объектам Active Directory Выполняется аудит политики назначения прав пользователя, политик аудита и политик доверия

Выполняется аудит использования привилегий или прав пользователей. Описание зтой политики содержится в редакторе управления групповыми политиками GPME

Выполняется аудит успехов доступа к службе каталогов, однако параметры аудита задаются несколькими списками SACL объектов. Более подробные сведения находятся в разделе «Аудит изменений служб каталогов»

Проводится проверка успешных изменений политики

По умолчанию аудит не выполняется

Аудит системных событий (Audit System Events)

Аудит отслеживания процессов (Audit Process Tracking)

Аудит доступа

к объектам (Audit Object Access)

Выполняется аудит перезагрузки системы, завершения работы и изменений, которые влияют на безопасность системы или журнал безопасности Выполняется аудит таких событий, как

активация программ и завершение процессов. Объяснение этой политики находится в редакторе управления групповыми политиками GPME

Выполняется аудит доступа к таким объектам, как файлы, папки, ключи реестра и принтеры с собственными списками SACL. Помимо включения этой политики аудита необходимо отконфигурировать записи в списках SACL объектов

Проверяется успешное и неудачное выполнение системных событий

Проводится аудит успешного отслеживания процесса

Выполняется аудит успешных попыток доступа к объектам

СОВЕТ К ЭКЗАМЕНУ

На сертификационных экзаменах Microsoft знания политик аудита часто тестируются на высоком уровне. Хорошо запомните информацию, содержащуюся в табл. 7-2 — это поможет вам правильно ответить на все вопросы экзамена.

'Занятие 4

Аудит

345

Итак, контроллеры домена выполняют аудит большинства успешно выполненных важных событий Active Directory. Поэтому ведется запись всех событий создания пользователя, изменения пароля пользователя, входа в домен и извлечения сценариев входа пользователя.

Но поскольку по умолчанию проверяются не все события отказа, может потребоваться провести дополнительный аудит отказов на основе политик безопасности и требований организации. Например, аудит неудачных попыток входа выявляет попытки несанкционированного доступа к домену путем многократного входа с помощью учетной записи пользователя домена без данных о пароле. События управления отказами доступа учетных записей могут помочь определить попытки манипулирования членством в группе с уязвимой безопасностью.

Одной из самых важных задач является соблюдение баланса и соответствия политики аудита корпоративным политикам и реалиям жизни. Скажем, корпоративная политика может требовать выполнение аудита всех неудачных попыток входа, а также успешных изменений пользователей и групп Active Directory. Эту задачу легко выполнить в Active Directory. Но как именно использовать эту информацию? Подробные журналы аудита бесполезны, если не знать способов или не располагать средствами управления ими. Необходимы бизнес-требования аудита, четко отконфигурированная политика и инструменты управления событиями аудита.

Аудит доступа к файлам и папкам

Многие организации проверяют доступ к системным файлам, чтобы следить за использованием ресурсов и выявлять потенциальные проблемы безопасности. В Windows Server 2008 поддерживается гранулированный аудит на основе учетных записей пользователей и групп, а также конкретных действий, выполняемых этими учетными записями. Для того чтобы настроить аудит, необходимо указать параметры и включить его политику, а также оценить события в журнале безопасности.

Настройка параметров аудита доступа к файлам и папкам

Вы можете выполнять аудит доступа к файлу или папке, добавив записи аудита в список SACL файла или папки. Чтобы получить доступ к списку SACL и его записям аудита, откройте диалоговое окно Свойства (Properties), перейдите на вкладку Безопасность (Security), щелкните кнопку Дополнительно (Advanced) и перейдите на вкладку Аудит (Auditing). Откроется диалоговое окно Дополнительные параметры безопасности (Advanced Security Settings), показанное на рис. 7-15.

Для того чтобы добавить запись, щелкните кнопку Изменить (Edit). Откроется вкладка Аудит (Auditing) в режиме редактирования. Щелкните кнопку Добавить (Add) и выберите пользователя, группу или компьютер для аудита. Затем в диалоговом окне Элемент аудита (Auditing Entry), показанном на рис. 7-16, укажите тип аудита доступа к объекту.

' 3 4 6

Параметры групповой политики

Глава 7

Fs^fcJW ^.Ь"* ' йгекли j йЛгтечошиеоатогие™.» |

 

 

»in I п. ввтаа.

мегомеапгм», в create1

 

tvcTUwaVjMaweipercvMMdeo

i n

 

Они

fott, *тачш COKTQ

! Дзогл

 

 

Ъ'Ы.а

 

 

 

 

 

 

 

 

 

 

 

 

 

j QIC | Dnwa j ' - ^ {

 

 

 

 

 

 

 

 

Рис. 7-15.

Дополнительные параметры безопасности

Сбюа {

 

 

 

 

 

 

 

 

 

 

 

 

 

 

rtefc } .такты (СОЧТСКО^стСИМж-ы)

П^-^пу. j

 

|цляз'0й гаоо., гг fiatiww^ н фгйгоа

 

 

 

 

 

 

 

Доступ:

 

 

Угэпек

 

Отказ

 

 

 

 

 

 

 

По,»** доступ

 

в;

Z.

 

 

 

 

 

Тэеоеос пало* / осато/пение феи.

 

в

 

 

 

 

 

 

 

Сод го» вне /чтение

 

в

 

 

 

 

 

 

 

чтеп* етрмбутов

 

в

 

 

 

 

 

 

 

Чтеч<е йэгогумтелуе., атрибутовр

0

 

 

 

 

 

 

 

Соидоие фaiwae / ылпэ. агтмх

0

 

 

 

 

 

 

 

Соадеме пелск / доаапо. д***.г

0

 

 

 

 

 

 

 

Запю, ато<утся

0

 

 

 

 

 

 

 

Эапкь оопэатрибутов

0

1

 

 

 

 

 

У flip», иг гхшпэ~иж и фгйгсе

 

в

 

 

 

 

 

 

 

Удвлемм

 

 

 

0

zJ

 

Пр,ие«пе этот аудит * объекте*

Очистить

 

 

 

 

 

 

 

- *£«тг*йгса«тол*оем,т(»ото^

 

 

 

 

 

 

 

 

 

«wTeiritpe

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Упееел^вуд.^.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

)

 

DK

| Отгена

 

 

 

 

 

 

 

 

 

 

 

Рис. 7-16,

Элемент аудита

 

 

 

 

 

 

 

 

 

Используя один или несколько г р а н у л и р о в а н н ы х у р о в н е й доступа, вы мо-

жете выполнять аудит успеха, отказа или обоих с о б ы т и й доступа при попыт-

ках получения указанным пользователем,

г р у п п о й и л и к о м п ь ю т е р о м доступа

к ресурсу.

 

 

Аудит успешных событий в ы п о л н я е т с я в с л е д у ю щ и х случаях:

все необходимые для отчетности и в ы п и с к и счетов д а н н ы е заносятся в жур-

 

нал доступа к ресурсам;

 

для того чтобы обнаружить действие,

в ы х о д я щ е е за р а м к и полномочии

 

пользователей, выполняется мониторинг доступа — это говорит о слишком

 

высоком уровне разрешений;

 

'Занятие 4

 

 

 

Аудит

3 4 7

доступ, н е х а р а к т е р н ы й д л я о т д е л ь н о й учетной записи, идентифицируется,

 

что м о ж е т б ы т ь п р и з н а к о м в з л о м а

учетной записи хакером.

 

 

А с о б ы т и я

о т к а з а п р о в е р я ю т с я по

т а к и м причинам:

 

проводится

м о н и т о р и н г н е с а н к ц и о н и р о в а н н ы х попыток доступа к ресурсу,

 

к которому

з а п р е щ е н о п о л у ч а т ь

доступ;

 

а

и д е н т и ф и ц и р у ю т с я н е у д а ч н ы е п о п ы т к и получить доступ к необходимым

 

п о л ь з о в а т е л ю ф а й л у и л и папке;

т а к и м образом можно определить недо-

 

с т а т о ч н ы й

у р о в е н ь п р и в и л е г и й

д л я

э ф ф е к т и в н о г о выполнения

бизнес-

 

требований .

 

 

 

 

 

Д л я п р о в е р к и д е й с т в и й п р и н ц и п а л а

безопасности (пользователя,

группы

или компьютера) задается соответствующее разрешение. В примере на рис. 7-15 показан аудит н е у д а ч н ы х п о п ы т о к получить пользователями в группе Консультанты д о с т у п к д а н н ы м в п а п к е к о н ф и д е н ц и а л ь н ы х данных на любом уровне. Д л я р а з р е ш е н и я аудита к о н ф и г у р и р у е т с я запись аудита с разрешением Полный доступ ( F u l l C o n t r o l ) , к о т о р ы й в к л ю ч а е т все отдельные уровни доступа, так что эта з а п и с ь о х в а т ы в а е т все т и п ы доступа. Неудачная попытка члена группы К о н с у л ь т а н т ы п о л у ч и т ь д о с т у п к а к о г о - л и б о типа записывается в журнал.

Как правило, з а п и с и аудита о т р а ж а ю т элементы разрешений объекта. Другими словами, вы н а с т р а и в а е т е д л я п а п к и Конфиденциальные данные разрешения, не п о з в о л я ю щ и е ч л е н а м г р у п п ы Консультанты получить доступ к ее содержимому. З а т е м а у д и т и с п о л ь з у е т с я д л я мониторинга членов группы Консультанты, п о - п р е ж н е м у п ы т а ю щ и х с я получить доступ к этой папке. Помните, что член г р у п п ы К о н с у л ь т а н т ы т а к ж е может принадлежать к еще одной группе с р а з р е ш е н и я м и доступа к этой папке. Этот доступ будет успешным, так что события не будут р е г и с т р и р о в а т ь с я в журнале. И если вам действительно нужно запретить д о с т у п п о л ь з о в а т е л е й к папке, то, отслеживая неудачные попытки получить доступ, не з а б ы в а й т е отслеживать успешный доступ, чтобы выявить ситуации, когда п о л ь з о в а т е л ь получает доступ к папке на основе потенциально

некорректного

ч л е н с т в а в группах .

ПРИМЕЧАНИЕ

Злоупотребление аудитом

Журналы аудита довольно быстро увеличиваются в размерах, поэтому аудит нужно отконфигурировать для получения минимальной информации, необходимой для решения бизнес-задачи. При назначении аудита успехов и отказов доступа к активно используемой папке данных для группы Все (Everyone) с полным набором разрешений Полный доступ (Full Control) в журнале аудита будет генерироваться очень много записей, что повлияет на производительность сервера и значительно усложнит локализацию конкретных событий аудита.

В к л ю ч е н и е п о л и т и к и а у д и т а

Настройка элементов аудита в дескрипторе безопасности файла или папки сама по себе не включает аудит — необходимо определить параметр Аудит доступа к объектам ( A u d i t Object Access), показанный на рис. 7-17. После включения аудита подсистема безопасности начнет использовать параметры аудита и регистрировать п о п ы т к и доступа в соответствии с ними.

Источник: https://studfile.net/preview/16435895/