Рекомендации по параметрам аудита MS Windows

Для полноценной работы Платформы Alertix необходимо обеспечить регистрацию в журналах Windows событий, требующихся для анализа состояния системы и ее поведения. Это весьма широкий набор событий. Их можно разделить на несколько классов:

  • События, связанные с регистрацией подключения пользователя к системе;

  • События изменения полномочий пользователей в системе: создание новых учетных записей, изменение членства в группах безопасности, блокировка учетных записей, изменение паролей;

  • События, связанные с созданием в системе ресурсов общего доступа (например, общих папок) и события предоставления доступа к ним;

  • События, связанные с подключением к системе внешних носителей информации;

  • События, связанные с изменением сетевых настроек системы, включения новых сетевых интерфейсов, изменения правил локального файервола, открытием портов в режиме "слушатель";

  • События, связанные с запуском новых процессов, загрузкой динамических библиотек, установкой в системе новых сервисов, доступом одних процессов к ресурсам других процессов, созданием процессами named pipes или установкой сетевых соединений;

  • События, связанные с модификацией ключей реестра.

Часть этих событий регистрируется сервисом Sysmon, часть - подсистемой аудита Windows. Конфигурация Sysmon обеспечивается непосредственно из консоли. Конфигурацию подсистемы аудита Windows следует настраивать групповыми политиками.

В данной инструкции предлагается создать две групповые политики для настройки расширенного аудита безопасности, поскольку часть подкатегорий аудита применима только для серверов с ролью контролера домена.

  • "Audit Policy Common" - для рабочих станций и серверов;

  • "Audit Policy for Domain Controllers" - для контролеров домена.

В случае необходимости распространения параметров аудита на весь домен, пропустите этот шаг и используйте политики "Default Domain Policy" и "Default Domain Controllers Policy".

  1. Запустите редактор групповой политики, нажав сочетание клавиш "Win+R" и выполнив команду gpmc.msc.

  2. В окне "Group Policy Management" (Редактор управления групповыми политиками) перейдите в домен источников событий Windows.

  3. Нажмите правую кнопку мыши на пункте "Group Policy Object" (Объекты групповой политики) и выберите "New" (Создать).

image
Рисунок 1.
  1. Задайте политике имя - "Audit Policy Common" и нажмите "OK".

  2. Создайте вторую политику, повторив действия и задав политике имя – "Audit Policy for Domain Controllers".

Настройка политики аудита определяет перечень типов событий, которые будут регистрироваться на источниках данных. Типы и коды (ID) соответствующих событий содержит таблица в конце раздела.