1. Поиск событий

Чтобы найти события, принадлежащие к определенному типу, источнику или категории, пользуйтесь командой Find(Найти) менюView(Вид). Поиск особенно полезен при просмотре больших журналов. Например, Вы можете найти все события типа "Warning" (Предупреждение), связанные с определенной программой, или все события типа "Error" (Ошибка) ото всех источников.

В отличие от фильтрования режим поиска не позволяет искать события с учетом их даты, однако Вы можете выполнять поиск по тексту в описании событий.

      1. Архивирование журнала безопасности

Архивы содержат информацию более давнюю, нежели текущий журнал. Ее анализ позволяет выявить тенденции в развитии системы, а оценка тенденций — выяснить интенсивность использования ресурсов и спланировать развитие системы. Если Ваша проблема — несанкционированный доступ к ресурсам, изучение тенденций поможет Вам улучшить схему защиты.

При выборе событий для аудита следует учитывать возможность переполнения журнала. Однако этого можно избежать с помощью диалогового окна Event Log Settings (Настройка журнала событий). Оно позволяет управлять:

  • размером архивируемых журналов: размер по умолчанию — 512 кб, однако журналы могут быть размером от 64 до 4 194 240 кб;

  • методом замещения устаревших записей журнала:

  • Overwrite Events as Needed (Замещать записи по мере необходимости);

  • Overwrite Events Older than x days (Замещать записи по истечении х дней) — в этом случае нужно указать число дней;

  • Do Not Overwrite Events (Clear Log Manually) [Записи не замещаются (очистка журнала проводится вручную)] — если Вы выбрали этот режим, Вам понадобится сохранить текущую версию журнала в архиве перед его очисткой.

      1. Резюме

    • Event Viewer — это административное инструментальное средство, предназначенное для просмотра журнала безопасности на любом компьютере под управлением Windows NT.

    • В журнале безопасности регистрируются успешные и неудачные (в зависимости от выбранного исхода) события, отслеживаемые в процессе аудита.

    • Чтобы иметь возможность просмотреть журнал безопасности, надо быть членом группы Administrators (Администраторы) или Server Operators (Операторы сервера) на том компьютере, где находится журнал. Если компьютер находится в другом домене, между доменами должны быть установлены необходимые доверительные отношения.

    • Для отбора событий, которые должны появляться в журнале безопасности при запуске программы Event Viewer, пользуйтесь командами меню Filter Events (Фильтр).

    • Для поиска событий в журнале безопасности пользуйтесь командами меню Find (Найти).

    • Архивируйте журналы безопасности для последующего анализа тенденций в работе системе. Это поможет Вам определить интенсивность использования ресурсов и планировать развитие системы.

    1. Рекомендации

    • Воспользуйтесь этими рекомендациями при планировании и реализации аудита.

    • Выработайте полезную и одновременно разумную стратегию аудита. Отслеживайте только события, информирующие Вас о работе сети. Это уменьшит нагрузку на сервер и облегчит поиск нужной информации.

    • В сетях с минимальными требованиями к безопасности отслеживайте успешные события, если нужно определить загруженность ресурсов. В сетях со средними требованиями к безопасности отслеживайте успешные события, связанные с основными ресурсами, а также успешные попытки изменения административной политики и стратегии безопасности. В сетях с повышенными требованиями к безопасности отслеживайте все успешные события.

    • В сетях со средними требованиями к безопасности отслеживайте неудачные события. Они могут предупредить Вас о возможных нарушениях защиты. В сетях с повышенными требованиями к безопасности отслеживайте все неудачные события.

    • Во всех сетях необходим аудит важной и конфиденциальной информации.

    • Подвергайте аудиту группу Everyone (Все), а не Users (Пользователи). Это позволит отследить действия всех пользователей, которые могут подключиться к сети, а не только авторизованных пользователей домена.

    • Составьте расписание просмотра журналов аудита. Включите такой просмотр в число выполняемых Вами задач администрирования сети.

    • Архивируйте журналы безопасности для последующего анализа тенденций в работе системы. Это поможет Вам определить интенсивность использования ресурсов и планировать развитие системы.