- •5. Защита сетевых ресурсов с помощью прав доступа 43
- •6. Защита сетевых ресурсов средствами ntfs 52
- •7. Аудит ресурсов и событий 65
- •8. Мониторинг ресурсов 75
- •Защита сетевых ресурсов с помощью прав доступа
- •Основные понятия
- •Что такое общие папки
- •Для чего нужны общие папки
- •Область применения прав доступа к общим папкам
- •Как применяются права доступа
- •Множественные права
- •Права доступа к общим папкам
- •Право No access
- •Примеры применения прав доступа
- •Пример 1
- •Пример 2
- •Планирование общих папок
- •Рекомендации
- •Пример организации общих папок
- •Как назначать права доступа
- •Сетевые папки приложений
- •Общедоступные данные
- •Рабочие папки
- •Домашние каталоги
- •Организация общего доступа к папкам
- •Условия создания общих папок
- •Общие папки административного назначения
- •Создание общей папки
- •Параметры вкладки Sharing
- •Назначение прав доступа к сетевому ресурсу
- •Модификация общих папок
- •Подключение к общим папкам
- •Подключение командой Map Network Drive
- •Подключение командой Run
- •Рекомендации
- •Защита сетевых ресурсов средствами ntfs
- •Основные понятия
- •Что такое разрешения ntfs
- •Зачем нужны разрешения ntfs
- •Стандартные разрешения
- •Стандартные разрешения для папок
- •Стандартные разрешения для файлов
- •Применение разрешений ntfs
- •Пример разрешений ntfs для папки
- •Пример разрешений ntfs для файла
- •Права доступа и разрешения ntfs
- •Основные сведения
- •Примеры комбинаций разрешений ntfs и прав доступа
- •Присвоение разрешений ntfs
- •Условия присвоения разрешений
- •Разрешения по умолчанию
- •Разрешения ntfs на доступ к папкам и файлам
- •Специальные разрешения
- •Смена владельца файлов и папок
- •Как объявить себя владельцем
- •Как разрешить пользователям изменять владельца
- •Копирование и перемещение файлов и папок
- •Копирование папки или файла
- •Перемещение папки или файла
- •Необходимые разрешения
- •Пример копирования и перемещения папок и файлов
- •Устранение проблем, связанных с разрешениями
- •Проблема 1
- •Решение
- •Проблема 2
- •Решение
- •Проблема 3
- •Решение
- •Рекомендации
- •Аудит ресурсов и событий
- •Основные понятия
- •Что такое аудит
- •Установка и настройка аудита
- •Планирование и реализация аудита
- •Планирование аудита
- •Реализация аудита
- •Выбор доменной стратегии аудита
- •Аудит файлов и папок
- •Аудит группы Everyone
- •Аудит принтера
- •Просмотр журнала безопасности средствами Event Viewer
- •Типы журналов
- •Условия просмотра журнала безопасности
- •Просмотр журнала безопасности
- •Отбор событий
- •Поиск событий
- •Архивирование журнала безопасности
- •Рекомендации
- •Мониторинг ресурсов
- •Основные понятия
- •Server Manager
- •Windows nt Diagnostics
- •Требования для работы с Server Manager и Windows nt Diagnostics
- •Просмотр свойств компьютера
- •Основные сведения
- •Просмотр свойств компьютера
- •Просмотр пользовательских сеансов
- •Настройка оповещения и рассылка сообщений
- •Настройка административных оповещений
- •Рассылка сообщений пользователям
- •Мониторинг совместно используемых ресурсов
- •Мониторинг используемых ресурсов
- •Программа Windows nt Diagnostics
- •Основные сведения
- •Сбор информации
- •Составление и печать сводки
- •Рекомендации
Поиск событий
Чтобы найти события, принадлежащие к определенному типу, источнику или категории, пользуйтесь командой Find(Найти) менюView(Вид). Поиск особенно полезен при просмотре больших журналов. Например, Вы можете найти все события типа "Warning" (Предупреждение), связанные с определенной программой, или все события типа "Error" (Ошибка) ото всех источников.
В отличие от фильтрования режим поиска не позволяет искать события с учетом их даты, однако Вы можете выполнять поиск по тексту в описании событий.
Архивирование журнала безопасности
Архивы содержат информацию более давнюю, нежели текущий журнал. Ее анализ позволяет выявить тенденции в развитии системы, а оценка тенденций — выяснить интенсивность использования ресурсов и спланировать развитие системы. Если Ваша проблема — несанкционированный доступ к ресурсам, изучение тенденций поможет Вам улучшить схему защиты.
При выборе событий для аудита следует учитывать возможность переполнения журнала. Однако этого можно избежать с помощью диалогового окна Event Log Settings (Настройка журнала событий). Оно позволяет управлять:
размером архивируемых журналов: размер по умолчанию — 512 кб, однако журналы могут быть размером от 64 до 4 194 240 кб;
методом замещения устаревших записей журнала:
Overwrite Events as Needed (Замещать записи по мере необходимости);
Overwrite Events Older than x days (Замещать записи по истечении х дней) — в этом случае нужно указать число дней;
Do Not Overwrite Events (Clear Log Manually) [Записи не замещаются (очистка журнала проводится вручную)] — если Вы выбрали этот режим, Вам понадобится сохранить текущую версию журнала в архиве перед его очисткой.
Резюме
Event Viewer — это административное инструментальное средство, предназначенное для просмотра журнала безопасности на любом компьютере под управлением Windows NT.
В журнале безопасности регистрируются успешные и неудачные (в зависимости от выбранного исхода) события, отслеживаемые в процессе аудита.
Чтобы иметь возможность просмотреть журнал безопасности, надо быть членом группы Administrators (Администраторы) или Server Operators (Операторы сервера) на том компьютере, где находится журнал. Если компьютер находится в другом домене, между доменами должны быть установлены необходимые доверительные отношения.
Для отбора событий, которые должны появляться в журнале безопасности при запуске программы Event Viewer, пользуйтесь командами меню Filter Events (Фильтр).
Для поиска событий в журнале безопасности пользуйтесь командами меню Find (Найти).
Архивируйте журналы безопасности для последующего анализа тенденций в работе системе. Это поможет Вам определить интенсивность использования ресурсов и планировать развитие системы.
Рекомендации
Воспользуйтесь этими рекомендациями при планировании и реализации аудита.
Выработайте полезную и одновременно разумную стратегию аудита. Отслеживайте только события, информирующие Вас о работе сети. Это уменьшит нагрузку на сервер и облегчит поиск нужной информации.
В сетях с минимальными требованиями к безопасности отслеживайте успешные события, если нужно определить загруженность ресурсов. В сетях со средними требованиями к безопасности отслеживайте успешные события, связанные с основными ресурсами, а также успешные попытки изменения административной политики и стратегии безопасности. В сетях с повышенными требованиями к безопасности отслеживайте все успешные события.
В сетях со средними требованиями к безопасности отслеживайте неудачные события. Они могут предупредить Вас о возможных нарушениях защиты. В сетях с повышенными требованиями к безопасности отслеживайте все неудачные события.
Во всех сетях необходим аудит важной и конфиденциальной информации.
Подвергайте аудиту группу Everyone (Все), а не Users (Пользователи). Это позволит отследить действия всех пользователей, которые могут подключиться к сети, а не только авторизованных пользователей домена.
Составьте расписание просмотра журналов аудита. Включите такой просмотр в число выполняемых Вами задач администрирования сети.
Архивируйте журналы безопасности для последующего анализа тенденций в работе системы. Это поможет Вам определить интенсивность использования ресурсов и планировать развитие системы.
