Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Шпоры сети хорошие.doc
Скачиваний:
5
Добавлен:
22.09.2019
Размер:
1.6 Mб
Скачать

50. Аудит ресурсов и событий.

Аудит - одно из средств защиты Windows 2000, позволяющее отслеживать действия пользователей и другие события в сети. Аудит реализуют на том компьютере, события которого собираются отслеживать.

Настройка аудита позводяет выбрать типы событий, которые должны регистрироваться службой аудита. Для настройки аудита необходимо обладать правами администратора или оператора сервера.

Под событием понимается любое потенциальное значимое для ОС (или приложения) действие. Информация о ряде критичных событий, например, о переполнении диска или отключении питания, выводится на экран и одновременно фиксируется в журнале событии (event log). Сведения о событиях, не требующих срочного оповещения пользователей, на экране не появляются, но заносятся в журнал событий. Процесс заполнения журнала начинается автоматически при каждом запуске Windows . С помощью журналов событии и программы Event Viewer Вы можете про­изводить диагностику состояния аппаратного и программного обеспечения, а также выполнять мониторинг системы безопасности Windows .

Программа Event Viewer (Просмотр событий) предоставляет информацию о событиях (events), например сообщения об ошибках (errors), предупреждения (warnings) и сведе­ния об успешном или неудачном выполнении задач

Windows записывает события в три вида журналов: системный журнал (system log), журнал безопасности (security log) и журнал приложений (application log). Ведение системного журнала и журнала приложений обеспечивается ОС автоматически. Режим заполнения журнала безопасности включается вручную при настройке аудита.

  • Системный журнал (системный_каталог\System32\Config\Sysevent.evt) содержит события, фиксируемые системными компонентами Windows 2000 и драйверами устройств) — например, факт невозможности загрузки драйвера или другого системного компонента в процессе запуска Windows 2000. Типы событий, регистрируемых систем­ными компонентами, определяет сама ОС, а типы событий, регистрируемых драйве­рами сторонних производителей, — разработчики этих драйверов.

  • Журнал безопасности (системный_каталог \System32 \Config\ Secevent.evt) может фиксировать успешные и безуспешные попытки входа в систему, а также события, свя­занные с фактами использования ресурсов, например с созданием, открытием или удалением файлов и других объектов. Например, если Вы активизировали режим аудита входа (Logon) и выхода (Logoff) из системы с помощью User Manager for Domains, то все операции входа и выхода из системы будут зарегистрированы в жур­нале безопасности.

  • Журнал приложении (системный_каталог\ System32\Config\Appevent.evt) содержит регистрируемые приложениями события. Тип регистри­руемых в журнале событий определяют разработчики приложений

Примечание: Содержимое системного журнала и журнала приложений может просматривать любой пользователь. Журнал безопасности доступен только администраторам, операторам сервера или пользователям, которым присвоена привилегия Manage auditing and security log (Управление аудитом и журналом безопасности). Они же могут производить настройку журналов. Некоторые действия при работе с журналами доступны только администратору.

По умолчанию журнал безопасности не ведется.

Существует несколько способов отображения и поиска нужных событий в окне программы Event Viewer: фильтрация, сортировка и поиск.

При архивировании Вы сохраняете журнал событий в одном из трех файловых форматов:

формат журналов событий — записанное в этом формате содержимое заархивиро­ванного журнала можно просмотреть в окне Event Viewer;

формат текстового файла — с записанной в этом формате информацией можно работать в текстовом редакторе;

формат текста с разделителями — записанную в этом формате заархивированную информацию можно обрабатывать с помощью электронных таблиц или баз данных. Архивированные журналы событий используются в разных целях: например, для сбора статистики о производительности системы, для передачи отладочной информа­ции разработчикам и др.