Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
ИБ_лабор_раб_№5.doc
Скачиваний:
10
Добавлен:
04.05.2019
Размер:
4.15 Mб
Скачать

2.2. Второе домашнее задание Изучите возможности управления журналом безопасности

Использование утилиты Просмотр событий (Event Viewer)

Утилита Просмотр событий (Event Viewer) применяется для решения различных задач администрирования, в том числе для просмотра жур­налов аудита, созданных в результате установки политики аудита и обновляемых при возникновении заданных событий. Утилиту Про­смотр событий (Event Viewer) также используют для просмотра со­держимого файлов журнала безопасности и поиска конкретных со­бытий в файлах журнала.

Утилита Просмотр событий (Event Viewer) необходима для просмотра информации, содержащейся в журналах (logs) Windows XP Professional. По умолчанию эта утилита позволяет просматривать три журнала (таб­лица 4).

Журналы Windows XP Professional. Таблица 4

Журнал

Описание

Журнал приложений

Хранит сообщения об ошибках, предупрежде­ния или информацию, генерируемые приложе­ниями, например СУБД или программой электронной почты. События, регистрируемые в журнале, задаются разработчиками соответствующих программ

Журнал безопасности

Содержит информацию об успешных или неудачных попытках выполнения операций, аудит которых включен. Эти события регист­рируются Windows XP Professional в соответст­вии с политикой аудита

Системный журнал

Хранит сообщения об ошибках, предупрежде­ния и данные, генерируемые Windows XP Professional. События, регистрируемые в журнале, задаются в Windows XP Professional

Примечание Если установлены дополнительные службы, могут быть добавлены и соответствующие журналы событий.

Просмотр журнала безопасности

В журнале безопасности (security log) хранится информация о собы­тиях, которые отслеживаются политикой аудита, например неудач­ные и успешные попытки регистрации в системе.

Windows XP Professional регистрирует события в журнале безопас­ности того компьютера, на котором событие произошло. Эти собы­тия можно просматривать с любого компьютера при наличии прав администратора на компьютере, на котором произошло событие. Что­бы просмотреть журнал безопасности удаленного компьютера, от­кройте консоль ММС и выберите просмотр событий удаленного ком­пьютера.

При первом запуске утилиты Просмотр событий (Event Viewer) авто­матически отображаются все события, зарегистрированные в выбран­ном журнале. Чтобы показать нужные события, можно использовать команду Фильтр (Filter). Кроме того, для поиска конкретных собы­тий применяют команду Найти (Find).

Чтобы выполнить отбор или поиск событий, запустите утилиту Просмотр событий (Event Viewer), затем в меню Вид (View) щелкните пункт Фильтр (Filter) или Найти (Find). Параметры в окнах фильтра и поиска практически не отличаются.

В таблице 5 перечислены параметры вкладки Фильтр (Filter), используемые для отбора нужных событий, и команды Найти (Find), применяемые для поиска нужных событий.