| Аудит локальной системы
Аудит — это процесс, позволяющий фиксировать
события, происходящие в операционной системе и имеющие отношение к безопасности:
например, регистрация в системе или попытки создания объекта файловой системы,
получения к нему доступа или удаления. Информация о подобных событиях заносится
в файл журнала событий операционной системы.
После включения аудита операционная
система начинает отслеживать события, связанные с безопасностью. Полученную в
результате информацию (журнал Security) можно просмотреть с помощью оснастки Event
Viewer (Просмотр событий). В процессе настройки аудита необходимо указать,
какие события должны быть отслежены. Информация о них помещается в журнал событий.
Каждая запись журнала хранит данные о типе выполненного действия, пользователе,
выполнившем его, а также о дате и моменте времени выполнения данного действия.
Аудит позволяет отслеживать как успешные, так и неудачные попытки выполнения определенного
действия, поэтому при просмотре журнала событий можно выяснить, кто предпринял
попытку выполнения неразрешенного ему действия.
Настройка аудита может выполняться
как в один, так и в два приема:
1. Сначала его следует активизировать с помощью
оснастки Local Security Settings (Локальная политика
безопасности) или Group Policy Object Editor (Редактор
объектов групповой политики). При этом необходимо определить набор (тип) отслеживаемых
событий. Это могут быть, например, вход и выход из системы, попытки получить доступ
к объектам файловой системы и т. д. Для многих системных событий этой операции
достаточно, и их регистрация начинается немедленно.
2. Затем следует указать,
какие конкретно объекты необходимо подвергнуть аудиту, и для каких групп или пользователей
он будет осуществляться. Эта операция выполняется с помощью Редактора списков
управления доступом (ACL). Для разных объектов — файлов, реестра или объектов
каталога Active Directory — используемый при этом пользовательский интерфейс будет
непринципиально различаться.
Для того чтобы иметь возможность
настраивать аудит, необходимо иметь права администратора.
В автономных системах Windows Server 2003 по умолчанию включен аудит событий регистрации
в системе (logon events). На контроллерах домена под управлением Windows Server
2003 по умолчанию включен аудит большинства системных событий, за исключением
доступа к объектам и процессам, а также событий использования привилегий. |