Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
БИТиС / Лекции_Мошак_Птицына_ Пособие_БИТиС.docx
Скачиваний:
87
Добавлен:
05.09.2023
Размер:
4.32 Mб
Скачать

4.3.3. Организационно-технические решения по настройке и сбору данных журнала аудита ос Windows

Подсистема аудита ОС Windows обеспечивает регистрацию событий, связанных с работой ОС, и функционирование механизмов сохранения данных о событиях в журналы событий. В ОС Windows по умолчанию создаются следующие журналы событий:

– система (system);

– приложение (application);

– безопасность (security);

– установка (setup);

– перенаправленные события (forwarded events).

Системный журнал содержит события, записываемые системными компонентами ОС. Например, в журнале системы регистрируются сбои при загрузке драйвера или других системных компонентов в процессе загрузки системы. Типы событий, которые регистрируются компонентами системы, определены на уровне операционной системы.

В журнале приложений фиксируются события, относящиеся к работе приложений и программ. События, регистрируемые в журнале приложений, определяются разработчиками соответствующих приложений.

Журнал безопасности содержит события, связанные с безопасностью. Например, успешные и неуспешные попытки входа в систему, события, относящиеся к использованию ресурсов, такие как создание, открытие и удаление файлов и других объектов.

В журнале установки фиксируются события, связанные с установкой и обновлением системы, ее ролей, компонентов и приложений.

Журнал перенаправленных событий используется для хранения событий, собранных с удаленных компьютеров.

Состав событий, регистрируемых подсистемой аудита ОС Windows, определяется политикой аудита и настройками аудита конкретных объектов доступа (файлов, каталогов, ключей реестра, объектов каталога Active Directory и т. д.). Параметры политики аудита ОС Windows подконтрольных объектов необходимо настроить следующим образом:

– аудит входа в систему (audit logon events) – успех (success), отказ (failure);

– аудит изменения политики (audit policy change) – успех;

– аудит управления учетными записями (audit account management) – успех, отказ;

– аудит доступа к объектам (audit object access) – успех, отказ;

аудит доступа к службе каталогов (audit directory service access) – успех, отказ;

– аудит системных событий (audit system events) – успех;

– аудит отслеживания процессов (audit process tracking) – успех.

Для контроля функций управления локальными политиками подконтрольных объектов дополнительно необходимо настроить аудит доступа к соответствующим разделам реестра ОС, перечень которых приведен в табл. 4.4.

Таблица 4.4

Подконтрольные разделы реестра

Раздел реестра

Описание

HKLM\System\CurrentControlSet\Control\Lsa

Определяет дополнительные настройки штатной подсистемы аудита, настройки протокола сетевой аутентификации NTLM, параметры регистрации пользователей и сетевого доступа

HKLM\System\CurrentControlSet\Control\Print\ Providers\LanMan Print Services\Servers

Определяет настройки подключения принтеров

HKLM\System\CurrentControlSet\Control\ SecurePipeServers\Winreg

Определяет настройки удаленного доступа к реестру ОС

HKLM\System\CurrentControlSet\Control\Session Manager

Определяет настройки диспетчера сеансов

HKLM\System\CurrentControlSet\Services\ LanmanWorkstation

Определяет настройки клиента сети Microsoft

HKLM\System\CurrentControlSet\Services\LanManServer

Определяет настройки сервера сети Microsoft

HKLM\System\CurrentControlSet\Services\Netlogon

Определяет настройки сетевого доступа в домене

HKLM\System\CurrentControlSet\Services\LDAP

Определяет настройки клиента LDAP

HKLM\System\CurrentControlSet\Services\NTDS

Определяет настройки сервера LDAP

HKLM\Software\Microsoft\Windows NT\CurrentVersion\Winlogon

Определяет настройки интерактивного входа в систему

HKLM\Software\Microsoft\Windows NT\CurrentVersion\ Setup\RecoveryConsole

Определяет настройки консоли восстановления

HKLM\Software\Policies

HKLM\Software\Microsoft\Windows\CurrentVersion\ Policies

Определяет множество параметров групповых политик для компьютера

HKLM\Software\Microsoft\Driver Signing

Определяет параметры проверки цифровой подписи драйверов устройств

HKCU\Software\Policies

HKCU\Software\Microsoft\Windows\CurrentVersion\ Policies

Определяет множество параметров групповых политик для пользователя

Аудит доступа к данным разделам реестра необходимо настроить следующим образом:

– задание значения (set value) – успех, отказ;

– создание подраздела (create subkey) – успех, отказ;

– удаление (delete) – успех, отказ.

Для всех разделов необходимо разрешить наследование прав аудита доступа вложенным разделам.

Для контроля функций управления групповыми политиками доменов дополнительно необходимо настроить аудит доступа на файлы шаблонов групповых политик (по умолчанию, расположены на контроллерах домена, в каталоге C:\Windows\SYSVOL).

Аудит доступа к файлам шаблонов групповых политик необходимо настроить следующим образом:

– создание файлов/запись данных (create files/write data) – успех, отказ;

– создание папок/дозапись данных (create folders/append data) – успех, отказ;

– удаление подпапок и файлов (delete subfolders and files) – успех, отказ;

– удаление (delete) – успех, отказ;

– смена разрешений (change permissions) – успех, отказ;

– смена владельца (take ownership) – успех, отказ.

Указанные настройки аудита следует разрешить наследовать вложенным подкаталогам и файлам.

Если регистрация событий вследствие настройки политики аудита вызывает значительное потребление ресурсов или быстрое переполнение файлов журнала, то нужно уменьшить состав регистрируемых событий за счет отказа от регистрации наиболее часто повторяющихся событий.