Определение событий, подлежащих регистрации
При планировании политики аудита нужно определить, какие события следует регистрировать и на каких компьютерах надо установить аудит. По умолчанию аудит отключен. Когда известно, на каких компьютерах он требуется, нужно также определить, какие события регистрировать на каждом из них. Windows XP Professional регистрирует события, подлежащие аудиту, отдельно на каждом компьютере. Можно регистрировать следующие типы событий:
- попытки доступа к файлам и папкам;
- вход в систему и выход из нее;
- выключение компьютера с Windows XP Professional;
- запуск компьютера с Windows XP Professional;
- изменения учетных записей пользователей и групп;
- попытки изменения объектов Active Directory (только если компьютер с Windows XP Professional является частью домена).
После того как типы регистрируемых событий заданы, нужно определить, регистрировать ли успешные действия, неудавшиеся попытки или оба вида событий. Отслеживание успешных действий дает информацию о том, как часто система Windows XP Professional или пользователи обращаются к конкретным файлам, принтерам или другим объектам; эта информация пригодится для планирования ресурсов.
Регистрация неудачных попыток позволяет выявить слабые места в защите системы. Так, если зафиксировано несколько неудачных попыток входа в систему под определенным именем пользователя, особенно в нерабочее время, можно предположить, что неавторизованный пользователь пытается «взломать» систему.
Кроме того, при выборе политики аудита руководствуйтесь правилами, описанными далее.
- Определите, нужно ли отслеживать закономерности загрузки системы - Если да, то предусмотрите сохранение журналов событий в архиве. Это позволит контролировать распределение загрузки по времени и заранее планировать увеличение ресурсов системы.
- Часто просматривайте журналы безопасности. Обязательно установите расписание и регулярно просматривайте журналы безопасности, так как выполнение аудита сама по себе не предупреждает о слабых местах в защите системы.
- Задайте информативную и работоспособную политику аудита. Всегда регистрируйте попытки доступа к жизненно важным и конфиденциальным данным. Регистрируйте только те события, которые дают существенную информацию. Это снижает потребление ресурсов компьютера до минимума и упрощает поиск нужной информации Регистрация большого числа событий может привести к чрезмерной трате системных ресурсов Windows XP Professional.
Оставьте комментарий!