0

دوره آموزشی MCSE, MCSA 2003

 
amindadaadad
amindadaadad
کاربر طلایی3
تاریخ عضویت : دی 1389 
تعداد پست ها : 3567
محل سکونت : سیستان و بلوچستان

پاسخ به:دوره آموزشی MCSE, MCSA 2003
دوشنبه 13 شهریور 1391  12:42 AM

جلسه یازدهم 

در ادامه به سراغ قسمت مهم سياست*هاي نظارتي يا Audit Policy مي*رويم.
هدف از اين سياست*ها نظارت بر كارهايي است كه كاربر با فايل*ها، فولدرها انجام مي*دهد و يا تغييراتي كه ممكن است بخواهد ايجاد كند، ورود و خروج وي به سيستم و .... دقت داشته باشيد كه اين سياست*ها به هيچ وجه جلوي كاربر را نمي*گيرد بلكه اعمال او را تحت نظر قرار داده و يك فايل گزارش از آنها تهيه مي*كند. اين فايل گزارش يا Log File را مي*توان توسط ابزار Event Viewer مشاهده كرد. براي ديدن اين ابزار و ديدن گزارش*هاي Audit مربوطه روي My Computer كليك راست كنيد، Manage را بزنيد. سپس Event Viewer را انتخاب و در نهايت Security را برگزينيد.

اين فايل*ها پسوند evt دارند و فقط از همين طريق مي*توان آنها را ديد و با ابزارهاي متني مثل Notepadقابل مشاهده نيستند. مي*توان با كليك راست روي Security در Event Viewer مسير اين فايل*ها را ديد و عوض كرد. مسير پيش*فرض آن System32\Config\SecEvent.evt مي*باشد.

نكته مهم : حجم پيش*فرض اين فايل 512 كيلوبايت است كه اگر پر شود كاربران اجازه ورود به ويندوز را نخواهند داشت. پس اگر مي*خواهيد از آن زياد استفاده كنيد حتما حجم آن را افزايش دهيد.

مثال : مي*خوهيم لاگ كنيم چه كسي قصد ورود به سيستم را داشته است و آيا موفق شده يا خير (چه از طريق خود سيستم و چه از طريق سيستم*هاي ديگر در شبكه)

راه حل : براي انجام اين كار بايد در بخش Audit Policy گزينه زير را براي هر دو حالت Success و Failure فعال كنيم :


Audit Account Logon Events 
پس از اين كار، تمامي ورود و خروج*هاي سيستم چه از پاي خود آن و چه از طريق شبكه در Event Viewerلاگ مي*شونت كه اگر دقت كنيد كد موارد مربوط به اين گزينه برابر با 680 است.

مثال : فولدر خاصي در سيستم وجود دارد. مي*خواهيم هر كس سعي كرد آن را پاك كند (موفق يا ناموفق) موارد مربوطه لاگ شوند
نكته : اين كار فقط روي درايوهاي NTFS امكان*پذير است.

راه حل : ابتدا در Audit Policy گزينه زير را فعال مي*كنيم 

Audit Object Access 
سپس به سراغ فولدر مذكور مي*رويم. روي آن كليك راست كرده و به ترتيب زير پيش مي*رويم :


Properties -> Permissions -> Advanced -> Auditing 
حال انتخاب مي*كنيم لاگ گيري براي چه كاربراني فعال شود (اگر مي*خواهيم همه كاربران را كنترل كنيم، Everyone را بر مي گزينيم و بعد از آن از ما مي*پرسد كه چه عملي (Copy, Delete,…) مد نظر است.

بلافاصله پس از تاييد، موارد مربوطه در Event Viewer با كد 560 يعني (Object Access) لاگ مي*شوند.

موارد ديگري هم وجود دارد كه مي*توانيد خودتان آنها را بررسي كنيد. مثلا گزينه زير با كد 612 مشخص مي*كند چه كسي سعي كرده است Policy ها را تغيير دهد :

Audit Policy Change Copy 
كنترل اينكه چه كسي قصد داشته تغييراتي روي يوزرها (ساخت، حذف، تغيير رمز و ...) بدهد :

Audit Account Management 
چه كسي قصد دسترسي و ايجاد تغييرات در Active Directory را داشته است
Audit Directory Service Access

همه این موارد رو حتما تمرین کنید

** دارالولایه **

درباره امضاء

تشکرات از این پست
دسترسی سریع به انجمن ها