Занятие 4 |
|
|
|
|
|
|
|
Аудит |
353 |
|
|
|
|
|
|
|
|
|
|
||
|
|
|
|
|
|
|
|
|
|
|
|
Фнльтр|>М1 | |
|
|
|
|
|
|
|
|
|
|
Дата: |
J Последний час |
|
•»| |
|
|
|
|||
|
Ур«8«Мк |
Г Критическое Г Прадуг>е*дакие1 |
Г Подробности |
|
|
|
||||
|
<0бь>т«№ |
:,Г Ошибка |
Г" СмДОни* |
|
|
|
|
|
||
|
ff '.С- ).., |
|
Ща |
|
|
|
||||
|
Журналы |
|
!;1->«*еп»с»онп |
|
|
|
|
|||
|
1 Г V; i-4'Ч'.-х г? |
событий |
|
|
|
—1 |
|
|
|
|
|
Источкио» |
|
(Microsoft Windows security auditing. |
_ ) |
|
|
|
|||
|
|
событий |
|
1 |
|
—' |
|
|
|
|
|
Включение или лючеиио. |
е кода собегтий: Введите событий «ли лиагчюкы |
|
|
|
|||||
|
кодо». рлиелдя и»ч»ты*.«и. Дтв нсклкгчеии* yoosns «ведите sm< минус. Например |
|
||||||||
|
Категория задачи: |
г ;|<Есе коды событий* |
|
|
|
|
|
|||
|
®айло«а«| |
система |
|
.уjf4 |
|
|
||||
|
|
|
|
|
|
|
|
|
|
|
|
слоек |
1 |
|
|
|
|
zl |
|
||
|
Ксыпьютеры: |
j-Bce по.штсвате/м. |
|
|
|
|
|
|||
|
{«'Все компьютеры' |
Очлсгить ! |
|
|||||||
|
|
|
|
|
|
|
||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
1 |
ОК | |
Отмен, j |
|
||
|
|
|
|
|
|
|
|
|
|
|
Рис. 7-18. Фильтрация журнала безопасности для извлечения последних событий файловой системы
8. На панели Действия (Actions) щелкните ссылку Сохранить файл отфильтрованного журнала (Save Filter Log As).
9.На панели Избранные ссылки (Favorite Links) диалогового окна Сохранить как (Save As) щелкните ссылку Рабочий стол (Desktop).
10.Щелкните раскрывающийся список Тип файла (Save As Туре) и выберите тип Текст (Text).
И. В текстовое |
поле И м я файла (File Name) введите имя Экспорт журнала |
|
|
аудита. |
|
12. |
Щелкните кнопку Сохранить (Save). |
|
13. |
В программе |
Блокнот (Notepad) откройте полученный текстовый файл |
|
и выполните поиск по ключевым словам С:\Конфиденциальные данные. |
|
У п р а ж н е н и е 5. Аудит и з м е н е н и й службы каталогов
В этом упражнении используется аудит доступа к службе каталогов, которая по умолчанию включена в Windows Server 2008 и Windows Server 2003. Затем необходимо реализовать новый аудит изменений службы каталогов Windows Server 2008, чтобы отслеживать изменения группы администраторов домена.
1.Откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers).
2.Щелкните меню Вид (View) и установите флажок Дополнительные параметры (Advanced Features).
3.Выберите контейнер Users.
4.Щелкните правой кнопкой мыши группу Администраторы домена (Domain Admins) и выполните команду Свойства (Properties).
[ 354 |
Параметры групповой политики |
Глава 7 |
5. Перейдите на вкладку Безопасность (Security) и щелкните кнопку Дополнительно (Advanced).
6. Перейдите на вкладку Аудит (Auditing) и щелкните кнопку Добавить (Add). 7. Введите имя группы Все (Everyone) и щелкните О К .
8. В диалоговом окно Элемент аудита (Auditing Entry) перейдите на вкладку Свойства (Properties).
9. Установите флажок Успех (Successful) напротив разрешения Запись: Члены группы (Write Members). Щелкните О К .
10.Закройте диалоговое окно Дополнительные параметры безопасности (Advanced Security Settings), щелкнув О К .
Вы назначили аудит всех изменений атрибута member труппы Администраторы домена (Domain Admins). Теперь внесите два и з м е н е н и я в членство группы.
11.Перейдите на вкладку Члены группы (Members) .
12. Добавьте пользователя Джеймса Ф а й н а и щ е л к н и т е П р и м е н и т ь |
(Apply). |
13. Выберите пользователя Д ж е й м с а Ф а й н а , щ е л к н и т е Удалить |
(Remove), |
а затем Применить (Apply).
14.Щ е ж н и т е ОК, чтобы закрыть диалоговое окно Свойства: Администраторы домена (Domain Admins Properties).
15.Откройте журнал Безопасность (Security) и локализуйте события, сгенерированные при добавлении и удалении пользователя Д ж е й м с а Файна . Код
события 4662. Просмотрите информацию на вкладке О б щ и е (General).
В журнале указано, что пользователь ( а д м и н и с т р а т о р ) п о л у ч и л доступ к объекту Администраторы домена (Domain Admins) и применил операцию доступа Записать свойство (Write Property) . Само свойство отображено как глобальный уникальный идентификатор ( G U I D ) , с помощью которого нельзя сразу определить изменение атрибута member. Это событие также не содержит данных об изменении, внесенном в свойство.
Теперь следует включить новый аудит изменений службы каталогов Windows Server 2008.
16.Откройте окно командной строки и введите следующую команду: auditpol /set /5иЬса1едогу:"изменения службы каталогов" /success:епаЫе
17.Откройте окно свойств группы Администраторы домена (Domain Admins)
и добавьте в группу пользователя Джеймса Ф а й н а . .
18.Вернитесь к оснастке Просмотр событий (Event Viewer) и обновите журнал Безопасность (Security). Должны отобразиться события Доступ к службе каталогов (Directory Service Access) с кодом 4662 и Изменения службы каталогов (Directory Service Changes) с кодом 5136. Если событие изменения службы каталогов не отображается, подождите несколько секунд и вновь обновите представление журнала.
19.Проанализируйте информацию в событии Изменения службы каталогов (Directory Service Changes).
Основные термины |
357 |
M a n a g e m e nt Editor) используется множество других инструментов, включая шаблоны безопасности, Мастер настройки безопасности (Security Configuration Wizard), а также утилиты Scwcmd.exe и Auditpol.exe.
•На сертификационном экзамене 7 0 - 6 4 0 и в реальной среде для успешного развертывания групповой политики на предприятии очень важно хорошо
уметь определять область действия G P O .
•Политики групп с ограниченным доступом могут добавлять членов в группу как кумулятивно, так и путем авторитарного установления членства одной группы.
•Н о в ы й Мастер настройки безопасности (Security Configuration Wizard)
создает п о л и т и к и безопасности на основе ролей, которые могут внедрять шаблоны безопасности, управляемые оснастками из предыдущих версий Windows. Команда Scwcmd.exe может преобразовать политику безопасности в объект G P O .
•Программное обеспечение можно назначать пользователям и компьютерам или публиковать для пользователей, чтобы те могли установить программу из панели управления . Расширение групповой политики Установка программ (Software Installation) также может управлять повторным развертыванием, обновлением и удалением приложения.
•Д л я аудита доступа к файловой системе, доступа к службе каталогов и изменений службы каталогов необходимо определить политику аудита и элементы аудита в списках SACL объектов.
Основные термины
Запомните перечисленные далее термины, чтобы лучше понять описываемые концепции.
• Политика аудита |
Параметр, конфигурирующий запись в журнал опера- |
ций, связанных с |
безопасностью. |
•Д е л е г и р о в а н и е Назначение администратора. Передача привилегий для выполнения административных задач.
• Р а с ш и р я е м ы й |
я з ы к р а з м е т к и X M L |
( E x t e n s i b l e M a r k u p Language) |
Аббревиатура |
от Standard Generalized |
Markup Language (SGML). Язык |
X M L позволяет выполнять гибкое развертывание определяемых пользователем типов документов, а также обеспечивает общедоступный неизменный и контролируемый файловый формат для хранения и передачи текста
иданных в Интернете.
•Б р а н д м а у э р Программный или аппаратный продукт, предназначенный для изолирования системы или сети от еще одной сети. Эта технология традиционно используется для защиты частной сети от вторжения из Интернета и теперь включена в Windows в виде оснастки Брандмауэр Windows
врежиме повышенной безопасности (Windows Firewall With Advanced Security). Брандмауэр инспектирует входящие и исходящие пакеты и на основе правил определяет, каким пакетам разрешено проходить периметр брандмауэра.