- PVSM.RU - https://www.pvsm.ru -
Всем привет!
Продолжаем публиковать шпаргалки по настройке аудита различных систем, в прошлый раз мы говорили об AD habrahabr.ru/company/netwrix/blog/140569/ [1], сегодня обсудим файловые серверы. Надо сказать, что чаще всего мы выполняем именно настройки аудита файловых серверов – в ходе пилотных инсталляций у заказчиков. Ничего сложного в этой задаче нет, всего лишь три простых шага:
.png)
Если у вас большое количество файловых шар, доступ к которым часто требуется сотрудникам – рекомендуем контролировать только изменения объектов аудита. Отслеживание всех событий может привести к тому, что в журналы будет попадать большой объем избыточных данных, которые не представляют особой важности.
List Folder / Read Data;
Create Files / Write Data;
Create Folders / Append Data;
Write Attributes;
Write Extended Attributes;
Delete Subfolders and File;
Delete;
Change Permissions;
Take Ownership.
-2.png)
Для того, чтобы контролировать изменения на файловом сервере, вам необходимо настроить политику аудита. Перед настройкой политики убедитесь, что ваша учетная запись входит в группу Администраторов или у вас есть права на управление аудитом и журналами событий в оснастке Групповых политик.
-3.png)
После того, как общая политика аудита настроена – осталось прописать детали, какие именно изменения мы будем отслеживать с помощью нашей политики.
-4.png)
-5.png)
Для того, чтобы эффективно контролировать изменения, необходимо выполнить настройку журналов событий, а именно — установить максимальный размер журналов. Если размер окажется недостаточным, то события могут перезаписываться перед тем, как попадут в базу данных, которую использует ваше приложение, контролирующее изменения.
-6.png)
-7.png)
Напоследок, хотели бы предложить вам скрипт, который мы сами используем при настройке аудита на файловых серверах. Скрипт выполняет настройку аудита на всех шарах у каждого из компьютеров в заданном OU. Таким образом, не требуется включать настройки на каждом файловом ресурсе вручную.
Перед запуском скрипта нужно отредактировать строчку 19 — вписать вместо «your_ou_name» и «your_domain» необходимые значения. Скрипт необходимо выполнять от имени учетной записи, имеющей права администратора домена.
Получить скрипт можно в нашей базе знаний [2] или сохранить в файл .ps1 следующий текст:
#import-module activedirectory
#$path = $args[0]; # \fileserversharefolder
$account = "Everyone" # $args[1];
$flavor = "Success,Failure" #$args[2];
$flags = "
ReadData,
WriteData,
AppendData,
WriteExtendedAttributes,
DeleteSubdirectoriesAndFiles,
WriteAttributes,
Delete,
ChangePermissions,
TakeOwnership
"
$inheritance = "ContainerInherit, ObjectInherit"
$propagation = "None"
$comps = Get-ADComputer -Filter * -SearchBase "OU=your_ou_name,DC=your_domain,DC=your_domain" | select -exp DNSHostName
foreach ($comp in $comps)
{
$shares = get-wmiobject -class win32_share -computername $comp -filter "type=0 AND name like '%[^$]'" | select -exp name
foreach ($share in $shares)
{
$path = "\"+$comp+""+$share
$path
$acl = (Get-Item $path).GetAccessControl("Access,Audit")
$ace = new-object System.Security.AccessControl.FileSystemAuditRule($account, $flags, $inheritance, $propagation, $flavor)
$acl.AddAuditRule($ace)
set-acl -path $path -AclObject $acl
}
}
Скачать шпаргалку [3](.pdf) по настройке аудита файловых серверов
____________
P.S.
Настраивать и проводить аудит файловых серверов можно вручную, используя данный алгоритм, или с помощью Netwrix Auditor [4]. Пробная версия ПО доступна здесь [5], онлайн тест-драйв — здесь [6]
Автор: NetWrixRU
Источник [7]
Сайт-источник PVSM.RU: https://www.pvsm.ru
Путь до страницы источника: https://www.pvsm.ru/windows-server/52727
Ссылки в тексте:
[1] habrahabr.ru/company/netwrix/blog/140569/: http://habrahabr.ru/company/netwrix/blog/140569/
[2] базе знаний: http://www.netwrix.com/kb/1809
[3] Скачать шпаргалку: http://www.netwrix.com/download/documents/Quick_Reference_Guide-File_Server_Auditing.pdf
[4] Netwrix Auditor: http://www.netwrix.com/ru/auditor.html
[5] здесь: https://www.netwrix.com/ru/sign_in.html?rf=requeste.html&product=CRsuite?cID=70170000000krnk
[6] здесь: http://www.netwrix.com/ru/auditing_it_infrastructure_testdrive.html?cID=70170000000krnk
[7] Источник: http://habrahabr.ru/post/208892/
Нажмите здесь для печати.