
Рекомендации по параметрам аудита MS Windows
Для полноценной работы Платформы Alertix необходимо обеспечить регистрацию в журналах Windows событий, требующихся для анализа состояния системы и ее поведения. Это весьма широкий набор событий. Их можно разделить на несколько классов:
События, связанные с регистрацией подключения пользователя к системе;
События изменения полномочий пользователей в системе: создание новых учетных записей, изменение членства в группах безопасности, блокировка учетных записей, изменение паролей;
События, связанные с созданием в системе ресурсов общего доступа (например, общих папок) и события предоставления доступа к ним;
События, связанные с подключением к системе внешних носителей информации;
События, связанные с изменением сетевых настроек системы, включения новых сетевых интерфейсов, изменения правил локального файервола, открытием портов в режиме «слушатель»;
События, связанные с запуском новых процессов, загрузкой динамических библиотек, установкой в системе новых сервисов, доступом одних процессов к ресурсам других процессов, созданием процессами named pipes или установкой сетевых соединений;
События, связанные с модификацией ключей реестра.
Часть этих событий регистрируется сервисом Sysmon, часть - подсистемой аудита Windows. Конфигурация Sysmon обеспечивается непосредственно из консоли. Конфигурацию подсистемы аудита Windows следует настраивать групповыми политиками.
В данной инструкции предлагается создать две групповые политики для настройки расширенного аудита безопасности, поскольку часть подкатегорий аудита применима только для серверов с ролью контролера домена.
«Audit Policy Common» - для рабочих станций и серверов;
«Audit Policy for Domain Controllers» - для контролеров домена.
В случае необходимости распространения параметров аудита на весь домен, пропустите этот шаг и используйте политики «Default Domain Policy» и «Default Domain Controllers Policy».
Запустите редактор групповой политики, нажав сочетание клавиш «Win+R» и выполнив команду gpmc.msc.
В окне «Group Policy Management» (Редактор управления групповыми политиками) перейдите в домен источников событий Windows.
Нажмите правую кнопку мыши на пункте «Group Policy Object» (Объекты групповой политики) и выберите «New» (Создать).

Рисунок 1.
Задайте политике имя - «Audit Policy Common» и нажмите «OK».
Создайте вторую политику, повторив действия и задав политике имя – «Audit Policy for Domain Controllers».
Настройка политики аудита определяет перечень типов событий, которые будут регистрироваться на источниках данных. Типы и коды (ID) соответствующих событий содержит таблица в конце раздела.
Была ли эта страница полезной?
Спасибо за отзыв!
Спасибо, мы учтём это для улучшения документации.