Аудит доступа к файлам и папкам
Стр 1 из 5Следующая ⇒ Факультет прикладной информатики Кафедра прикладной информатики в управлении
«Информационная безопасность» Лабораторная работа № 5 АУДИТ РЕСУРСОВ И СОБЫТИЙ СИСТЕМЫ ЗАЩИТЫ
Москва
ЛАБОРАТОРНАЯ РАБОТА №5
АУДИТ РЕСУРСОВ И СОБЫТИЙ СИСТЕМЫ ЗАЩИТЫ Продолжительность лабораторной работы – 4 часа. Литература: электронный лабораторный практикум; конспект лекций.
ОБЩИЕ УКАЗАНИЯ ПО ВЫПОЛНЕНИЮ РАБОТЫ 1.1. Целью лабораторной работы является получение навыков по созданию политики аудита и управлению аудитом ресурсов и событий защищенной операционной системы Windows-XP. 1.2. В результате выполнения лабораторной работы должны быть приобретены знания: - назначения и возможностей использования аудита защищенной операционной системы Windows-XP; - принципа разработки политики аудита. 1.3. В процессе выполнения лабораторной работы необходимо овладеть навыками: - разработки политики аудита для таких объектов операционной системы Windows-XP как файлы, принтеры и системные события; - настройки и управления аудитом для таких объектов операционной системы Windows-XP как файлы, принтеры и системные события; - просмотра и управления журналами аудита. 1.4. Используемое оборудование и программное обеспечение - ПЭВМ IBM PC, операционная система Windows-XP. ДОМАШНИЕ ЗАДАНИЯ И МЕТОДИЧЕСКИЕ УКАЗАНИЯ ПО ИХ ВЫПОЛНЕНИЮ Первое домашнее задание Изучите понятие и свойства аудита ресурсов и событий
Аудит — одна из функций групповой политики Windows XP Professional. Подсистема аудита (auditing) — это инструмент, предназначенный для поддержания безопасности в сети и позволяющий отслеживать действия пользователей, а также действия операционной системы Windows XP Professional, называемые событиями (events). Средствами аудита можно задать режим, при котором Windows XP Professional регистрирует события в журнале безопасности (security.log). В нем хранятся записи об успешных и неудачных попытках входа в систему и о таких событиях, как создание, открытие и закрытие файлов или других объектов. Запись аудита в журнале безопасности содержит данные о:
• выполненных операциях; • пользователях, выполнивших операцию; • успешном или неуспешном выполнении операции, кроме того, указывается время, когда произошло данное событие.
Планирование политики аудита Понятие о политике аудита Политика аудита (audit policy) задает типы событий системы безопасности, которые Windows XP Professional регистрирует в журнале безопасности каждого компьютера. Журнал безопасности позволяет отслеживать заданные события. Система Windows XP Professional регистрирует событие в журнале безопасности того компьютера, на котором событие происходит. Так, каждый раз, когда кто-нибудь пытается войти в систему и попытка входа оказывается неудачной, Windows XP Professional регистрирует событие в журнале безопасности данного компьютера. Можно настроить политику аудита для данного компьютера на выполнение следующих операций: • выявление успешных или неудачных действий, например попыток входа пользователей в систему или отдельного пользователя прочитать указанный файл, изменения учетной записи пользователя или принадлежности к группе, изменение параметров безопасности; • исключение или минимизация риска неавторизованного использования ресурсов. Для просмотра событий, зарегистрированных системой Window-XP Professional в журнале безопасности, используется утилита. Просмотр событий (Event Viewer). Можно также сохранять файлы журнала в архиве для выяснения закономерностей за указанный период времени — например, чтобы определить частоту использования принтеров или файлов или выявление попыток неавторизованного использования ресурсов.
Определение событий, подлежащих регистрации При планировании политики аудита нужно определить, какие события следует регистрировать и на каких компьютерах надо установить аудит. По умолчанию аудит отключен. Можно регистрировать следующие типы событий: • попытки доступа к файлам и папкам; • вход в систему и выход из нее; • выключение компьютера с Windows XP Professional; • запуск компьютера с Windows XP Professional; • изменения учетных записей пользователей и групп; • попытки изменения объектов Active Directory (только если компьютер с Windows XP Professional является частью домена). После того как типы регистрируемых событий заданы, нужно определить, регистрировать ли успешные действия, неудавшиеся попытки или оба вида событий. Отслеживание успешных действий дает информацию о том, как часто система Windows XP Professional или пользователи обращаются к конкретным файлам, принтерам или другим объектам; эта информация пригодится для планирования ресурсов. Регистрация неудачных попыток позволяет выявить слабые места в защите системы. Так, если зафиксировано несколько неудачных попыток входа в систему под определенным именем пользователя, особенно в нерабочее время, можно предположить, что неавторизованный пользователь пытается «взломать» систему. Кроме того, при выборе политики аудита руководствуйтесь правилами: • Определите, нужно ли отслеживать закономерности загрузки системы. Если да, то предусмотрите сохранение журналов событий в архиве. Это позволит контролировать распределение загрузки по времени и заранее планировать увеличение ресурсов системы. • Часто просматривайте журналы безопасности. Обязательно установите расписание и регулярно просматривайте журналы безопасности, так как выполнение аудита само по себе не предупреждает о слабых местах в защите системы. • Задайте информативную и работоспособную политику аудита. Всегда регистрируйте попытки доступа к жизненно важным и конфиденциальным данным. Регистрируйте только те события, которые дают существенную информацию. Это снижает потребление ресурсов компьютера до минимума и упрощает поиск нужной информации. Регистрация большого числа событий может привести к чрезмерной трате системных ресурсов Windows XP Professional.
Реализация политики аудита Аудит — мощный инструмент для отслеживания событий, происходящих на компьютерах в вашем офисе. Прежде чем применять аудит, следует продумать требования к нему и установить политику аудита. Далее можно выполнять аудит файлов, папок и принтеров. Конфигурация аудита На компьютерах с Windows XP Professional политики аудита устанавливаются для каждого компьютера в отдельности. Для установки и администрирования аудита необходимо: • иметь право пользователя Управление аудитом и журналом безопасности (Manage Auditing And Security Log) на том компьютере, на котором планируется установить политику аудита или просмотреть журнал безопасности. По умолчанию в Windows XP Professional такие права имеет группа Администраторы (Administrators); • разместить файлы и папки, аудит которых планируется, на томах с файловой системой NTFS.
Настройка аудита Настройка аудита выполняется в два этапа. 1. Задание политики аудита. Политика аудита разрешает аудит объектов, но не инициирует аудит заданных объектов. 2. Разрешения аудита заданных ресурсов. Для файлов, папок, принтеров и объектов Active Directory назначаются конкретные события, подлежащие регистрации. После этого Windows XP Professional начинает отслеживать заданные события и регистрировать их в журнале. Установка политики аудита На первом этапе установки политики аудита в Windows XP Professional необходимо выбрать типы событий, подлежащих регистрации. Для каждого регистрируемого события в параметрах указывается, какие попытки следует отслеживать — успешные или неудачные. Политика аудита на локальном компьютере устанавливается средствами оснастки Групповая политика, которую можно запустить, используя Консоль управления ММС (Microsoft Management Console) и добавив в консоль оснастку Групповая политика (Group Policy). В таблице 1 перечислены типы событий, регистрируемые в Windows XP Professional.
Типы событий, регистрируемых Windows XP Professional Таблица 1
После настройки параметров политики аудита имейте в виду, что изменения в политике аудита компьютера вступают в силу только после перезагрузки.
Аудит доступа к файлам и папкам Если требуется выявить слабые места в защите корпоративной сети, можно установить аудит файлов и папок, расположенных на разделах NTFS. Для аудита доступа пользователей к файлам и папкам прежде всего следует настроить политику аудита на регистрацию доступа к объектам, в том числе файлов и папок. При настройке политики аудита на регистрацию доступа к объектам включается аудит конкретных файлов и папок. При этом также указывается, какие виды доступа, пользователи и группы подлежат аудиту.
В таблице 2 перечислены действия пользователей, вызывающие соответствующие события, что поможет определить, в каких случаях следует включать аудит этих событий.
События для файлов и папок, вызываемые действиями пользователей. Таблица 2
Аудит доступа к принтерам При необходимости отслеживать использование конкретных принтеров включите аудит доступа к принтерам. Чтобы включить аудит доступа к принтерам, в политике аудита настройте аудит доступа к объектам, что включает принтеры. Включите аудит конкретных принтеров и укажите, какие виды.доступа регистрировать и какие пользователи будут иметь доступ. Для выбранного принтера аудит включается в той же последовательности, что и при установке параметров аудита файлов и папок. В таблице 3 перечислены события, аудит которых возможен для принтеров, и соответствующие этим событиям действия пользователей.
События для принтеров, вызываемые действиями пользователей. Таблица3
Второе домашнее задание
Воспользуйтесь поиском по сайту: ©2015 - 2025 megalektsii.ru Все авторские права принадлежат авторам лекционных материалов. Обратная связь с нами...
|