最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

詳述Windows Server 2008全面審核策略

互聯(lián)網(wǎng)   發(fā)布時(shí)間:2009-07-02 01:50:53   作者: 我要評(píng)論
  在信息技術(shù)世界里,變更是永恒的。如果您的 IT 組織與大多數(shù)其他 組織并無(wú)二致,那么了解在您的環(huán)境中所發(fā)生的變更就會(huì)成為您不得不面對(duì)的壓力,而且這種壓力與日俱增。IT 環(huán)境的復(fù)雜性和規(guī)模不斷變大,由于管理錯(cuò)誤和意外數(shù)據(jù)泄漏所帶來(lái)的影響也越來(lái)越嚴(yán)重。當(dāng)今的社

  在信息技術(shù)世界里,變更是永恒的。如果您的 IT 組織與大多數(shù)其他 組織并無(wú)二致,那么了解在您的環(huán)境中所發(fā)生的變更就會(huì)成為您不得不面對(duì)的壓力,而且這種壓力與日俱增。IT 環(huán)境的復(fù)雜性和規(guī)模不斷變大,由于管理錯(cuò)誤和意外數(shù)據(jù)泄漏所帶來(lái)的影響也越來(lái)越嚴(yán)重。當(dāng)今的社會(huì)要求組織對(duì)此類事件負(fù)責(zé),因此組織現(xiàn)在擔(dān)負(fù)著法律責(zé)任來(lái)保護(hù)它們所管理的信息。

  這樣一來(lái),審核環(huán)境中所發(fā)生的變更也就變得至關(guān)重要。為什么呢?通過(guò)審核,可以為了解和管理當(dāng)今高度分散的大型 IT 環(huán)境中的變更提供方法。本文將涵蓋大多數(shù)組織所面臨的常見(jiàn)難題、IT 組織中符合性和規(guī)定的前景、中的一些基本審核,還將說(shuō)明如何借助 的功能和 Microsoft System Center Operations Manager 2007 Audit Collection Services (ACS) 來(lái)完善全面的審核策略。

 

  瞥一眼新聞標(biāo)題就會(huì)發(fā)現(xiàn),現(xiàn)在數(shù)據(jù)泄漏已逐漸成為一種常見(jiàn)問(wèn)題。在這些意外事件中,許多都涉及到訴訟、財(cái)務(wù)損失以及組織要承擔(dān)的公共關(guān)系問(wèn)題。能夠解釋所發(fā)生的變更或能夠快速確定問(wèn)題是減小數(shù)據(jù)泄漏事件影響的關(guān)鍵。

  例如,假定您的組織負(fù)責(zé)管理給定客戶群體的“個(gè)人身份信息”(PII)。盡管有多種方式來(lái)保護(hù)您所管理的系統(tǒng)中所包含的信息,但仍可能會(huì)出現(xiàn)安全問(wèn)題。通過(guò)適當(dāng)?shù)膶徍耍M織可以準(zhǔn)確知道存在安全問(wèn)題的系統(tǒng)和可能會(huì)丟失的數(shù)據(jù)。如果不進(jìn)行審核,數(shù)據(jù)丟失所造成的影響可能會(huì)非常大,這主要是因?yàn)闆](méi)有辦法來(lái)估計(jì)危害程度。

  那么為什么還沒(méi)有 IT 組織這樣做?原因在于,大多數(shù)組織沒(méi)有完全了解審核的技術(shù)方面問(wèn)題。而高級(jí)管理層通常只了解諸如備份和還原等概念,審核環(huán)境中所發(fā)生的變更具有內(nèi)在的復(fù)雜性,這是一種很難傳達(dá)的消息。因此,有關(guān)審核的問(wèn)題通常只在重大意外事件發(fā)生后才會(huì)浮現(xiàn)出來(lái)。例如,雖然基本審核可能已啟用,但如果因缺少規(guī)劃而未將系統(tǒng)配置為審核某個(gè)特定變更,則不會(huì)收集該信息。

  此外,在審核的安全事件中還有一些內(nèi)在的問(wèn)題需要 IT 專業(yè)人員來(lái)處理。其中一個(gè)難點(diǎn)是當(dāng)今大型計(jì)算環(huán)境中系統(tǒng)的分布問(wèn)題,這會(huì)給收集和聚合帶來(lái)嚴(yán)峻的挑戰(zhàn),因?yàn)樽兏赡茉谌我饨o定時(shí)間出現(xiàn)在任何一個(gè)或一組系統(tǒng)中。進(jìn)而還會(huì)產(chǎn)生另一個(gè)挑戰(zhàn) — 關(guān)聯(lián)。有時(shí)需要轉(zhuǎn)換單個(gè)系統(tǒng)和多個(gè)系統(tǒng)上的事件間的關(guān)系,以提供所發(fā)生事情的真正涵義。

  還要注意的另外一個(gè)問(wèn)題是審核通常會(huì)超越傳統(tǒng)組織的邊界。不同的組織或團(tuán)隊(duì)結(jié)構(gòu)出于不同的原因而存在,可能不容易將其連接起來(lái)。許多組織都有目錄服務(wù)團(tuán)隊(duì)、消息傳遞基礎(chǔ)結(jié)構(gòu)團(tuán)隊(duì)和桌面團(tuán)隊(duì),但可能只有一個(gè)安全團(tuán)隊(duì)負(fù)責(zé)所有這些領(lǐng)域。而且,組織內(nèi)的專門安全人員可能不會(huì)出現(xiàn)在所有位置。例如,分支機(jī)構(gòu)通常依賴單個(gè)人或一個(gè)小團(tuán)隊(duì)來(lái)負(fù)責(zé)包括安全事件日志管理在內(nèi)的所有任務(wù)。

  最后,大量的事件也是一個(gè)挑戰(zhàn)。審核的安全事件的事件日志記錄數(shù)據(jù)量要遠(yuǎn)遠(yuǎn)多于其他類型的事件日志記錄的數(shù)據(jù)量。收集的事件數(shù)使得有效保留和查看日志變得非常困難。而且,目前的規(guī)定和擬議的規(guī)定都要求保留此信息,因此并無(wú)助于減少當(dāng)今計(jì)算基礎(chǔ)結(jié)構(gòu)中的這一負(fù)擔(dān)。

  以前,審核訪問(wèn)信息可能被歸納為希望知道和試圖確保安全?,F(xiàn)在,組織以及組織的高級(jí)管理人員對(duì)信息的泄漏或缺少適當(dāng)?shù)谋Wo(hù)負(fù)有法律責(zé)任,因此 IT 管理員熟悉可能適用于其環(huán)境的各種規(guī)定就顯得尤為重要。對(duì)于全球性的公司,挑戰(zhàn)會(huì)更為嚴(yán)峻,因?yàn)槊總€(gè)國(guó)家都有自己的信息和保護(hù)規(guī)定。在圖 1 中列出了一些現(xiàn)有的規(guī)定符合性法規(guī)示例,還列出了 IT 組織的一些期望。

  

  2002 年的“薩班-奧西利法案”(SOX)第 404 節(jié)承認(rèn)信息系統(tǒng)的角色并要求上市公司每年對(duì)財(cái)務(wù)報(bào)告的內(nèi)部控制情況進(jìn)行一次復(fù)查。

  健康保險(xiǎn)可攜性與責(zé)任法案 (HIPPA)致力于有關(guān)健康數(shù)據(jù)的安全和隱私;“安全規(guī)則”涵蓋該數(shù)據(jù)的管理、物理和技術(shù)方面的保護(hù)。

  電子發(fā)現(xiàn) (eDiscovery)定義文檔保留和訪問(wèn)的標(biāo)準(zhǔn),包括確定文檔訪問(wèn)人員的范圍和訪問(wèn)方式。

  2002 年的“聯(lián)邦信息安全管理法案”(FISMA)聯(lián)邦要求為美國(guó)政府體系提供全面的“信息安全”(INFOSEC) 框架,與各種法律執(zhí)行機(jī)構(gòu)進(jìn)行協(xié)調(diào),建立對(duì)商業(yè)產(chǎn)品和軟件功能的控制和承認(rèn)機(jī)制。第 3544 節(jié)涵蓋機(jī)構(gòu)的職責(zé)(包括 IT 控制)。

  聯(lián)邦信息處理標(biāo)準(zhǔn) (FIPS) 發(fā)布 200指定聯(lián)邦信息和信息系統(tǒng)的最低安全要求,并概述了在 NIST Special Publication (SP) 800-53 中找到的建議用法。在 NIST SP800-53 的第 AU-2 節(jié) (Auditable Events) 中,指定信息系統(tǒng)必須能夠?qū)徍擞涗洀亩鄠€(gè)組件編譯到系統(tǒng)范圍內(nèi)與時(shí)間相關(guān)的審核追蹤中、能夠由單個(gè)組件管理審核的事件,并能夠確保組織定期復(fù)查可審核事件。

  考慮到所有這些法律壓力,IT 專業(yè)人員需要做些什么?IT 經(jīng)理和技術(shù)人員需要構(gòu)建清晰簡(jiǎn)練的情節(jié)并將其提供給組織內(nèi)部和外部的人員。這包括制定正確的審核策略(需要事前評(píng)估和投資)。此處的關(guān)鍵概念在于,審核不能像常見(jiàn)的那樣可以事后進(jìn)行設(shè)計(jì)。

  此類 IT 挑戰(zhàn)通常可通過(guò)人員、過(guò)程和技術(shù)的組合加以解決。對(duì)審核而言,它就是過(guò)程。因此,第一步應(yīng)掌握基礎(chǔ)知識(shí),以便能夠響應(yīng)組織對(duì)規(guī)定符合性的需要和要求。我們首先介紹 Windows 中有關(guān)審核的一些基礎(chǔ)知識(shí),然后再深入研究 Windows Server 2008 和 Windows Vista® 中的變更。 #p#

 

  所有審核事件都記錄在 Windows 安全事件日志中。這些事件通常都是無(wú)法立即對(duì)其采取操作的,實(shí)際上它們一般都屬于信息性內(nèi)容。對(duì)所發(fā)生的每個(gè)特定類型的訪問(wèn),每個(gè)事件都記錄一個(gè)簡(jiǎn)單的“審核成功”或“審核失敗”。這不同于那些應(yīng)用程序或系統(tǒng)事件日志,它們可通過(guò)彩色編碼來(lái)識(shí)別問(wèn)題(提示:可通過(guò)查找紅色事件來(lái)追蹤問(wèn)題)。

  安全事件日志與此完全不同,因?yàn)閷徍说氖录ǔ1黄鋽?shù)量所掩蓋,并且如前所述,安全數(shù)據(jù)的關(guān)聯(lián)可能會(huì)帶來(lái)重大的挑戰(zhàn)。即使是單一系統(tǒng)上的簡(jiǎn)單數(shù)據(jù)破壞也會(huì)成為問(wèn)題。此時(shí)可能需要對(duì)安全事件日志加以分析,以確定哪個(gè)帳戶被用來(lái)訪問(wèn)該數(shù)據(jù),這就需要管理員回溯查看整個(gè)日志以嘗試找到該帳戶。遺憾的是,當(dāng)今一些較為復(fù)雜的攻擊通常是協(xié)調(diào)、分散的,這使得受害者在進(jìn)行此類分析時(shí)非常困難。

  也就是說(shuō),了解使信息能夠記錄在 Windows 的安全事件日志中的以下關(guān)鍵要素非常重要:“審核策略”和“系統(tǒng)訪問(wèn)控制列表”(SACL)。對(duì)于本地計(jì)算機(jī)而言,“審核策略”是可以通過(guò)“組策略”或“本地安全策略”進(jìn)行配置的設(shè)置,可定義特定訪問(wèn)類型的成功和失敗事件集合。以下主要“審核策略”類別在 Windows 中已存在多年(稍后在 Windows Server 2008 的新“Granular Audit Policy”中還會(huì)介紹更多策略):

  ●審核帳戶登錄事件

  ●審核帳戶管理

  ●審核目錄服務(wù)訪問(wèn)

  ●審核登錄事件

  ●審核對(duì)象訪問(wèn)

  ●審核策略變更

  ●審核權(quán)限使用

  ●審核過(guò)程跟蹤

  ●審核系統(tǒng)事件

  通常大多數(shù) IT 組織都非常了解定義“審核策略”的需求以及這些相關(guān)的類別,但是“審核策略”只代表其中一部分解決方案。 在實(shí)現(xiàn)全面審核計(jì)劃方面也扮演著一個(gè)重要角色。兩個(gè)特定的“審核策略”類別(審核目錄服務(wù)訪問(wèn)和審核對(duì)象訪問(wèn))完全取決于 SACL 在安全事件日志中返回的信息。那么 SACL 究竟是什么?

  每個(gè)對(duì)象(文件、注冊(cè)表或目錄服務(wù))都有一個(gè)“訪問(wèn)控制列表”(ACL),其中包含一個(gè)或多個(gè)被分為以下兩種類型的“訪問(wèn)控制項(xiàng)”(ACE):“隨機(jī)訪問(wèn)控制列表”(DACL) 和 SACL(后者定義的設(shè)置會(huì)記錄試圖對(duì)安全對(duì)象進(jìn)行的訪問(wèn))。SACL 中的每個(gè) ACE 都指定了應(yīng)記錄在安全事件日志中的特定托管人的訪問(wèn)嘗試類型。ACE 用來(lái)定義對(duì)指定對(duì)象的成功和/或失敗的訪問(wèn)嘗試記錄。圖 1 顯示的是對(duì)某個(gè)對(duì)象使用 SACL 以生成特定訪問(wèn)類型的事件。 #p#

  

  圖 1 對(duì)某個(gè)對(duì)象使用 SACL

  了解“審核策略”與 SACL 之間的關(guān)系至關(guān)重要,因?yàn)樵谏婕碍h(huán)境中的變更時(shí),需要通過(guò)配置來(lái)捕捉“正確”的審核事件。如前所述,“審核目錄服務(wù)訪問(wèn)”和“審核對(duì)象訪問(wèn)審核策略”只允許在安全事件日志中針對(duì)那些特定類別生成審核,如果某個(gè)對(duì)象在其 SACL 中配置了審核 ACE,則只生成事件。當(dāng)這些條目準(zhǔn)備就緒后,安全事件將由 Windows 本地安全機(jī)構(gòu) (LSA) 生成并被寫入安全事件日志。

  事件由兩個(gè)截然不同的區(qū)域組成:標(biāo)頭 - 它是靜態(tài)的,預(yù)先為每個(gè)事件標(biāo)識(shí)符(事件 ID)都做了定義;正文 - 它是動(dòng)態(tài)的,不同的事件包含不同的詳細(xì)信息。圖 2 顯示了 Windows Server 2008 安全事件示例中的這兩個(gè)元素。了解這些事件的組成對(duì)任意審核項(xiàng)目的分析階段而言都非常重要,并且對(duì)于了解在各種工具(如 ACS)中如何返回信息也具有特殊意義。

  

  圖 2 審核事件的標(biāo)頭和正文 #p#

  

  現(xiàn)在我們已經(jīng)了解了問(wèn)題所在,那么 Windows Server 2008 是如何幫助組織應(yīng)對(duì)這些挑戰(zhàn)的呢?Windows Server 2008 是第一個(gè)包含新的 Windows Eventing 6.0 事件子系統(tǒng)的服務(wù)器版本,它極大地改善了安全事件管理的前景。請(qǐng)注意,雖然我們此處重點(diǎn)討論的是 Windows Server 2008,但 95% 的新功能集也存在于 Windows Vista 中。

  對(duì)于 Windows Eventing 6.0,很多人的第一個(gè)關(guān)注點(diǎn)都會(huì)是全新的用戶界面。新的“事件查看器 Microsoft 管理控制臺(tái)”(MMC) 管理單元提供了出色的概述和摘要頁(yè)面、靈活的自定義視圖以及功能大大增強(qiáng)的說(shuō)明文字。這些界面可幫助最終用戶或系統(tǒng)管理員查找事件信息,并可直接從“事件查看器”配置重要的事件日志選項(xiàng)。

  常常會(huì)影響到事件日志中的安全數(shù)據(jù)的一個(gè)關(guān)鍵問(wèn)題是數(shù)據(jù)的保留。以前,“事件日志”子系統(tǒng)(包括所有日志)會(huì)面臨可伸縮性限制。如果超過(guò)了這些限制,整個(gè)子系統(tǒng)將停止記錄事件。但在 Windows Eventing 6.0 中則不然,組織現(xiàn)在只受可用磁盤空間數(shù)量的限制。不過(guò)要注意,過(guò)大的事件日志分析起來(lái)可能會(huì)非常麻煩,因?yàn)槊總€(gè)單獨(dú)的日志條目在過(guò)濾時(shí)都必須進(jìn)行評(píng)估,因此您可以干脆將日志保持在可管理的大小。

  當(dāng)然,這仍允許 IT 管理員為許多系統(tǒng)的事件日志制定存檔計(jì)劃。為了在本地服務(wù)器級(jí)別對(duì)此提供幫助,在 Windows Eventing 6.0 中新增了一個(gè)功能,即選項(xiàng)“日志滿時(shí)存檔日志而不覆蓋事件”。在先前版本的 Windows 中,此選項(xiàng)只能通過(guò)修改 AutoBackupLogFiles 注冊(cè)表值直接進(jìn)行設(shè)置。盡管這提供了一種在本地存檔日志的機(jī)制,但是它并未提供隨時(shí)間推移來(lái)管理這些文件的解決方案,也未解決跨多系統(tǒng)時(shí)出現(xiàn)的聚合問(wèn)題?!皩徍耸占?wù)”沒(méi)有為此提供完整的解決方案,我們過(guò)一會(huì)兒將談到這一點(diǎn)。

  新的界面只是一個(gè)開始。Windows Eventing 6.0 真正強(qiáng)大的功能在于新的 Windows Event Log 服務(wù)和底層的基于 XML 的引擎。這些組件提供了增強(qiáng)的可伸縮性、可訪問(wèn)性和各種管理選項(xiàng)。事件現(xiàn)在以靈活的 XML 格式進(jìn)行存儲(chǔ),允許用戶自定義解決方案,無(wú)縫地植入此信息。

  Windows Eventing 6.0 還提供將管理操作與特定事件相關(guān)聯(lián)的能力。這是通過(guò)將 Windows Event Collector 服務(wù)與 Task Scheduler 相集成,從而提供基于任務(wù)的事件記錄功能來(lái)實(shí)現(xiàn)的。這是 Task Scheduler 的一個(gè)新范例,以前它只能基于時(shí)間來(lái)觸發(fā)事件?!癆ttach Task to this Event”(將任務(wù)附加到此事件)向?qū)?位于 Windows Server 2008 Event Viewer 中,可在任意事件的上下文菜單中找到)為啟動(dòng)程序、發(fā)送電子郵件或顯示在任意時(shí)刻記錄的特定事件的消息提供了一種簡(jiǎn)便的方法。當(dāng)嘗試確定在環(huán)境中發(fā)生的獨(dú)立于特定安全事件的特定操作時(shí),此功能可能會(huì)非常有用。例如,如果要審核在域控制器上對(duì)“Schema Update Allowed”注冊(cè)表項(xiàng)所做的變更,您可以創(chuàng)建一個(gè)任務(wù),當(dāng)此注冊(cè)表項(xiàng)被修改時(shí)向指定的安全管理員發(fā)送一封電子郵件來(lái)通知他們。

  除了收集和存儲(chǔ)大量事件條目這一新功能外,您現(xiàn)在還可以更加靈活地控制要在事件日志中記錄的事件。這是通過(guò)一個(gè)名為 Granular Audit Policy (GAP) 的新功能完成的。在以前版本的 Windows 中,九個(gè)主要審核類別常常會(huì)導(dǎo)致事件超載。這些頂級(jí)類別現(xiàn)在可通過(guò) 50 個(gè)精細(xì)子類別加以控制,每個(gè)都代表事件的一個(gè)相關(guān)子集。

  這樣就可以從事件日志中過(guò)濾出非關(guān)鍵信息,而不會(huì)在類別級(jí)損失可視性。例如,如果在特定系統(tǒng)上只想監(jiān)視對(duì)注冊(cè)表而不是對(duì)文件系統(tǒng)的變更,以前只能選擇只報(bào)告“對(duì)象訪問(wèn)”類別中成功或失敗的項(xiàng)目。利用 GAP,您現(xiàn)在可以過(guò)濾出各種子類別(如“文件系統(tǒng)”、“認(rèn)證服務(wù)”以及“文件共享”),并且可以只報(bào)告在“注冊(cè)表”子類別上發(fā)生的事件。要了解 Windows Server 2008 系統(tǒng)中 GAP 子類別的內(nèi)容,必須從提升的命令提示符下運(yùn)行 Auditpol 命令。要列出可用的 GAP 子類別,請(qǐng)鍵入以下內(nèi)容:

  

auditpol /list /subcategory:*
  要獲得您的系統(tǒng)中已配置的 GAP 子類別的列表,請(qǐng)鍵入:

  

auditpol /get /category:*
  請(qǐng)注意,GAP 不能通過(guò)標(biāo)準(zhǔn)的“組策略”用戶界面進(jìn)行配置,必須通過(guò) auditpol.exe 進(jìn)行管理。在 support.microsoft.com/kb/921469 上的知識(shí)庫(kù)文章中,介紹了在 Windows Server 2008 和 Windows Vista 系統(tǒng)中如何通過(guò)“組策略”來(lái)部署設(shè)置的指導(dǎo)原則。 #p#

  Windows Server 2008 還可以在安全事件日志中捕捉特定類型的新值和舊值。在以前版本的 Windows 中,審核子系統(tǒng)只記錄變更過(guò)的 Active Directory® 對(duì)象屬性名稱或注冊(cè)表值,而不記錄屬性的以前和當(dāng)前值。此新功能適用于 Active Directory Domain Services、Active Directory Lightweight Directory Services 和 Windows 注冊(cè)表。通過(guò)在“注冊(cè)表”或“目錄服務(wù)變更”子類別上啟用“審核成功”或“審核失敗”并設(shè)置關(guān)聯(lián)的 SACL,詳細(xì)事件將出現(xiàn)在這些對(duì)象的操作事件日志中。這可以使用以下 auditpol 命令來(lái)執(zhí)行:

  

auditpol /set /subcategory:"Registry" /success:enable
  auditpol /set /subcategory:"Directory Service
  Changes" /success:enable
  對(duì)于注冊(cè)表變更,這些將顯示為 Event ID 4657 事件,如圖 3 所示。

  

  圖 3 注冊(cè)表變更前后

  此功能在嘗試跟蹤 對(duì)象的變更時(shí)尤為有用。對(duì)于“目錄服務(wù)變更”,這些變更出現(xiàn)在一對(duì) Event ID 5136 事件中,如圖 4 所示。每個(gè)事件在事件正文中都有目錄服務(wù)“對(duì)象”、“屬性”和“操作”。對(duì)于針對(duì)包含現(xiàn)有數(shù)據(jù)的屬性的變更,可看到兩個(gè)操作:“值已刪除”和“值已添加”。對(duì)于未填充的屬性,在將數(shù)據(jù)寫入到該屬性時(shí)只能看到“值已添加”操作。例如,當(dāng)針對(duì)某個(gè)用戶對(duì)象(如 telephoneNumber)的屬性成功執(zhí)行了修改操作后,Active Directory 會(huì)在詳細(xì)的事件日志條目中記錄屬性的以前和當(dāng)前值。 #p#

  

  圖 4 “目錄服務(wù)變更”事件前后

  如果創(chuàng)建了一個(gè)新對(duì)象,則在對(duì)象創(chuàng)建時(shí)所填充的屬性值將被記錄下來(lái)。如果在域內(nèi)移動(dòng)對(duì)象,則以前的位置和新位置(以可分辨名稱的形式)將被記錄下來(lái)。在設(shè)置了相應(yīng)的“審核策略”后,默認(rèn)會(huì)啟用“old and new”(舊與新)功能。如果您希望將某個(gè)屬性保持專有,如雇員 ID 號(hào)的變更,可通過(guò)對(duì)架構(gòu)進(jìn)行簡(jiǎn)單的修改來(lái)明確排除這些屬性。如果在架構(gòu)中將該屬性的 searchFlags 屬性改為 0x100(值 256 -NEVER_AUDIT_VALUE),如圖 5 所示,則當(dāng)該屬性發(fā)生變更時(shí),“目錄服務(wù)變更”事件不會(huì)發(fā)生。

  

  圖 5 從目錄服務(wù)變更中排除屬性

  最后,Windows Eventing 6.0 中一個(gè)非常不錯(cuò)的新功能是“Event Subscriptions”(事件訂閱)。正如先前所述,訪問(wèn)和查看事件日志是一項(xiàng)非常重要的系統(tǒng)管理任務(wù)。新的“事件訂閱”功能提供了一種方法,可在系統(tǒng)之間直接轉(zhuǎn)發(fā)事件?!笆录嗛啞庇墒占录摹笆录占鳌焙捅慌渲脼橄蛑付ㄖ鳈C(jī)轉(zhuǎn)發(fā)事件的“事件源”組成。消耗事件的能力由 Windows Event Collector 服務(wù)(Windows Eventing 6.0 的新功能)提供,而訂閱功能則被內(nèi)置在 Windows Event Log 服務(wù)中。用戶可以配置一個(gè)收集器,從各種事件源中收集事件,這里所說(shuō)的事件源可以是 Windows Server 2008 或 Windows 系統(tǒng)。

  從事件源收集的所有數(shù)據(jù)都駐留在離散的名為 Forwarded Events (ForwardedEvents.evtx) 的事件日志中,并由收集器上的 Event Log 服務(wù)進(jìn)行管理。對(duì)兩個(gè)端點(diǎn)(收集器和源)的配置都是必不可少的,此操作可以自動(dòng)進(jìn)行(源上為 winrm quickconfig –q;收集器上為 wecutil qc /q)。要特別注意的是,此事件訂閱功能不是為企業(yè)設(shè)計(jì)的,也不是要將事件提供給外部數(shù)據(jù)庫(kù)的替換系統(tǒng)。

  為了說(shuō)明如何使用此功能,讓我們假定有一個(gè)小 Web 場(chǎng)。您有一小組與特定網(wǎng)站(包括 Web 服務(wù)器和 SQL 服務(wù)器)關(guān)聯(lián)的系統(tǒng)。這些系統(tǒng)可使用新的“事件訂閱”功能,將其安全事件日志信息合并到單個(gè)系統(tǒng)中。環(huán)境規(guī)模越大,通常需要的事件日志合并工具集也越高級(jí)。 #p#

  

  現(xiàn)在我們已經(jīng)了解了在審核時(shí)所面臨的挑戰(zhàn)和在法律和技術(shù)方面的問(wèn)題,那么 IT 管理員該如何開始為其組織制定“審核計(jì)劃”呢?與大多數(shù)事情一樣,制定全面的審核策略是一個(gè)多步驟過(guò)程。第一步是確定要審核的內(nèi)容。這包括對(duì)環(huán)境進(jìn)行分析并確定哪些類型的事件和變更需要生成審核。這可以包括一些簡(jiǎn)單的項(xiàng)目(如帳戶鎖定、敏感組變更、信任創(chuàng)建等),也可以包括復(fù)雜的變更(如修改所在環(huán)境中的應(yīng)用程序內(nèi)的配置元素)。此處的關(guān)鍵在于管理層必須參與確定審核計(jì)劃中都需要有“什么”。此練習(xí)需要書面完成并應(yīng)定期重復(fù),而不是在發(fā)生重大意外事件以后再執(zhí)行。

  第二步是確定涉及特定變更的審核信息如何以安全事件的形式返回。審核信息有時(shí)比較難懂并且易讀性較差。在實(shí)施之前,必須在安全事件和各種操作之間建立關(guān)聯(lián),以了解安全事件的真正涵義。不能在意外事件發(fā)生后再來(lái)確定事件與操作的關(guān)系。

  第三步是指當(dāng)這一切準(zhǔn)備就緒時(shí),即當(dāng)您實(shí)施“審核策略”和 SACL 時(shí)。正如前面所討論的,您需要在目錄、文件系統(tǒng)和注冊(cè)表中定義“審核策略”設(shè)置(以允許生成安全事件)和 SACL(為關(guān)聯(lián)的操作生成審核追蹤),以獲得在這些領(lǐng)域中對(duì)變更的完整描述。

  接下來(lái)是第四步,也是最后一步,即收集、觸發(fā)和分析。根據(jù)組織規(guī)模和需求的不同,這些可能會(huì)涵蓋在 Windows Server 2008 的固有功能中,也可能涵蓋在一些高級(jí)解決方案中,如 System Center Operations Manager 的“審核收集服務(wù)”功能。大多數(shù)組織所犯的一個(gè)常見(jiàn)錯(cuò)誤是只設(shè)置“審核策略”而不定義 SACL。最后一步是實(shí)施技術(shù)解決方案,向組織中的負(fù)責(zé)人報(bào)告和共享數(shù)據(jù)。如前所述,大多數(shù)組織已建立了負(fù)責(zé)安全的實(shí)體,因此需要圍繞有待提高效率的現(xiàn)有組織元素來(lái)構(gòu)建審核計(jì)劃。這最后一步的關(guān)鍵是要以有意義的方式收集信息并將其提供給那些負(fù)責(zé)了解環(huán)境中所發(fā)生變更的所有實(shí)體。

  大多數(shù) IT 組織現(xiàn)在已不只是僅考慮一個(gè)全面的審計(jì)計(jì)劃,而是實(shí)際需要這樣的計(jì)劃。與先前的平臺(tái)相比,Windows Server 2008 為收集和分析安全事件數(shù)據(jù)提供了增強(qiáng)的機(jī)制。先進(jìn)的收集和報(bào)告技術(shù)(如 ACS)使過(guò)去因事件數(shù)量和分布原因而晦澀難懂的問(wèn)題變得明朗起來(lái),使這些變更立刻變得一目了然。

  與大多數(shù) IT 問(wèn)題一樣,過(guò)程是主要的挑戰(zhàn)。必須通過(guò)更多的配置和分析才能捕捉到 IT 經(jīng)理的預(yù)期目標(biāo),因此要想從容應(yīng)對(duì)這些挑戰(zhàn),必須深入了解環(huán)境的要求和 Windows 平臺(tái)的功能。祝您成功。

相關(guān)文章

  • Win2008 R2 無(wú)法連接無(wú)線網(wǎng)絡(luò)的解決方法

    這篇文章主要介紹了Win2008 R2 無(wú)法連接無(wú)線網(wǎng)絡(luò)的解決方法,需要的朋友可以參考下
    2020-09-21
  • win2008 R2更新KB4516065 錯(cuò)誤代碼 80092004 的解決方法

    今天在給服務(wù)器安裝補(bǔ)丁的時(shí)候遇到了更新錯(cuò)誤,提示代碼是80092004,經(jīng)過(guò)一番查證,小編終于找到了解決方案,現(xiàn)把解決方法分享給大家.
    2020-02-03
  • Windows Server 2008 R2怎么打開鏡像卷?

    Windows Server 2008 R2怎么打開鏡像卷?Windows Server 2008 R2系統(tǒng)需要代開鏡像卷,該怎么打開呢?下面我們就來(lái)看看詳細(xì)的教程,需要的朋友可以參考下
    2019-12-12
  • Windows Server 2008所有版本的激活密鑰匯總分享

    還在苦苦尋找Windows Server 2008秘鑰的朋友,快來(lái)看看這篇文章中,文中詳細(xì)的Server 2008各種版本的序列號(hào),激活碼,有需要的朋友快來(lái)使用吧
    2019-07-04
  • windows server 2008安裝序列號(hào)及激活方法

    Windows Server 2008 發(fā)行了多種版本,以支持各種規(guī)模的企業(yè)對(duì)服務(wù)器不斷變化的需求。那么此版本如何激活使用呢?還不知道的朋友不妨閱讀下文內(nèi)容,參考一下吧
    2019-07-04
  • windows server 2008R2 如何刪除克隆賬戶?

    Windows Server 2008 R2是一款服務(wù)器操作系統(tǒng)。那在本款系統(tǒng)中如何刪除克隆賬戶呢?想要了解具體如何操作的朋友,不妨閱讀下文內(nèi)容,參考一下吧
    2019-07-04
  • windows server 2008r2怎么設(shè)置IP黑名單?

    Windows Server 2008 R2是一款服務(wù)器操作系統(tǒng)。那在本款系統(tǒng)中如何設(shè)置IP黑名單呢?想要了解具體如何操作的朋友,不妨閱讀下文內(nèi)容,參考一下吧
    2019-07-03
  • 快速安裝Windows2008域控制器

    這篇文章主要介紹了快速安裝Windows2008域控制器的相關(guān)資料,小編覺(jué)得挺不錯(cuò)的,現(xiàn)在分享給大家,也給大家做個(gè)參考。一起跟隨小編過(guò)來(lái)看看吧
    2017-12-22
  • 創(chuàng)建Windows2008群集

    與Windows2003相比,Windows2008群集改進(jìn)了許多功能。其中最引人注目的是仲裁選項(xiàng)的變化。這篇文章給大家介紹了創(chuàng)建Windows2008群集的相關(guān)知識(shí),需要的朋友參考下吧
    2017-12-21
  • 搭建Win2008故障轉(zhuǎn)移群集、如何搭建服務(wù)器集群、2008故障轉(zhuǎn)移群集搭建

    這篇文章主要介紹了搭建Win2008故障轉(zhuǎn)移群集、如何搭建服務(wù)器集群、2008故障轉(zhuǎn)移群集搭建方法的相關(guān)資料,小編覺(jué)得挺不錯(cuò)的,現(xiàn)在分享給大家,也給大家做個(gè)參考。一起跟隨小
    2017-12-21

最新評(píng)論

马边| 通河县| 霞浦县| 三亚市| 广灵县| 海丰县| 宁晋县| 大新县| 慈溪市| 阳春市| 布拖县| 中宁县| 平度市| 台前县| 安西县| 环江| 柳河县| 兰溪市| 六安市| 博野县| 娱乐| 囊谦县| 定兴县| 马龙县| 广昌县| 九龙城区| 张家口市| 萨迦县| 南乐县| 屯留县| 石城县| 禄丰县| 义马市| 商南县| 永修县| 全州县| 淳化县| 休宁县| 明溪县| 德州市| 新兴县|