詳述Windows Server 2008全面審核策略
現(xiàn)在我們已經(jīng)了解了問題所在,那么 Windows Server 2008 是如何幫助組織應(yīng)對這些挑戰(zhàn)的呢?Windows Server 2008 是第一個包含新的 Windows Eventing 6.0 事件子系統(tǒng)的服務(wù)器版本,它極大地改善了安全事件管理的前景。請注意,雖然我們此處重點討論的是 Windows Server 2008,但 95% 的新功能集也存在于 Windows Vista 中。
對于 Windows Eventing 6.0,很多人的第一個關(guān)注點都會是全新的用戶界面。新的“事件查看器 Microsoft 管理控制臺”(MMC) 管理單元提供了出色的概述和摘要頁面、靈活的自定義視圖以及功能大大增強的說明文字。這些界面可幫助最終用戶或系統(tǒng)管理員查找事件信息,并可直接從“事件查看器”配置重要的事件日志選項。
常常會影響到事件日志中的安全數(shù)據(jù)的一個關(guān)鍵問題是數(shù)據(jù)的保留。以前,“事件日志”子系統(tǒng)(包括所有日志)會面臨可伸縮性限制。如果超過了這些限制,整個子系統(tǒng)將停止記錄事件。但在 Windows Eventing 6.0 中則不然,組織現(xiàn)在只受可用磁盤空間數(shù)量的限制。不過要注意,過大的事件日志分析起來可能會非常麻煩,因為每個單獨的日志條目在過濾時都必須進行評估,因此您可以干脆將日志保持在可管理的大小。
當然,這仍允許 IT 管理員為許多系統(tǒng)的事件日志制定存檔計劃。為了在本地服務(wù)器級別對此提供幫助,在 Windows Eventing 6.0 中新增了一個功能,即選項“日志滿時存檔日志而不覆蓋事件”。在先前版本的 Windows 中,此選項只能通過修改 AutoBackupLogFiles 注冊表值直接進行設(shè)置。盡管這提供了一種在本地存檔日志的機制,但是它并未提供隨時間推移來管理這些文件的解決方案,也未解決跨多系統(tǒng)時出現(xiàn)的聚合問題?!皩徍耸占?wù)”沒有為此提供完整的解決方案,我們過一會兒將談到這一點。
新的界面只是一個開始。Windows Eventing 6.0 真正強大的功能在于新的 Windows Event Log 服務(wù)和底層的基于 XML 的引擎。這些組件提供了增強的可伸縮性、可訪問性和各種管理選項。事件現(xiàn)在以靈活的 XML 格式進行存儲,允許用戶自定義解決方案,無縫地植入此信息。
Windows Eventing 6.0 還提供將管理操作與特定事件相關(guān)聯(lián)的能力。這是通過將 Windows Event Collector 服務(wù)與 Task Scheduler 相集成,從而提供基于任務(wù)的事件記錄功能來實現(xiàn)的。這是 Task Scheduler 的一個新范例,以前它只能基于時間來觸發(fā)事件?!癆ttach Task to this Event”(將任務(wù)附加到此事件)向?qū)?位于 Windows Server 2008 Event Viewer 中,可在任意事件的上下文菜單中找到)為啟動程序、發(fā)送電子郵件或顯示在任意時刻記錄的特定事件的消息提供了一種簡便的方法。當嘗試確定在環(huán)境中發(fā)生的獨立于特定安全事件的特定操作時,此功能可能會非常有用。例如,如果要審核在域控制器上對“Schema Update Allowed”注冊表項所做的變更,您可以創(chuàng)建一個任務(wù),當此注冊表項被修改時向指定的安全管理員發(fā)送一封電子郵件來通知他們。
除了收集和存儲大量事件條目這一新功能外,您現(xiàn)在還可以更加靈活地控制要在事件日志中記錄的事件。這是通過一個名為 Granular Audit Policy (GAP) 的新功能完成的。在以前版本的 Windows 中,九個主要審核類別常常會導(dǎo)致事件超載。這些頂級類別現(xiàn)在可通過 50 個精細子類別加以控制,每個都代表事件的一個相關(guān)子集。
這樣就可以從事件日志中過濾出非關(guān)鍵信息,而不會在類別級損失可視性。例如,如果在特定系統(tǒng)上只想監(jiān)視對注冊表而不是對文件系統(tǒng)的變更,以前只能選擇只報告“對象訪問”類別中成功或失敗的項目。利用 GAP,您現(xiàn)在可以過濾出各種子類別(如“文件系統(tǒng)”、“認證服務(wù)”以及“文件共享”),并且可以只報告在“注冊表”子類別上發(fā)生的事件。要了解 Windows Server 2008 系統(tǒng)中 GAP 子類別的內(nèi)容,必須從提升的命令提示符下運行 Auditpol 命令。要列出可用的 GAP 子類別,請鍵入以下內(nèi)容:
| auditpol /list /subcategory:* |
| auditpol /get /category:* |
相關(guān)文章
Win2008 R2 無法連接無線網(wǎng)絡(luò)的解決方法
這篇文章主要介紹了Win2008 R2 無法連接無線網(wǎng)絡(luò)的解決方法,需要的朋友可以參考下2020-09-21win2008 R2更新KB4516065 錯誤代碼 80092004 的解決方法
今天在給服務(wù)器安裝補丁的時候遇到了更新錯誤,提示代碼是80092004,經(jīng)過一番查證,小編終于找到了解決方案,現(xiàn)把解決方法分享給大家.2020-02-03
Windows Server 2008 R2怎么打開鏡像卷?
Windows Server 2008 R2怎么打開鏡像卷?Windows Server 2008 R2系統(tǒng)需要代開鏡像卷,該怎么打開呢?下面我們就來看看詳細的教程,需要的朋友可以參考下2019-12-12
Windows Server 2008所有版本的激活密鑰匯總分享
還在苦苦尋找Windows Server 2008秘鑰的朋友,快來看看這篇文章中,文中詳細的Server 2008各種版本的序列號,激活碼,有需要的朋友快來使用吧2019-07-04
Windows Server 2008 發(fā)行了多種版本,以支持各種規(guī)模的企業(yè)對服務(wù)器不斷變化的需求。那么此版本如何激活使用呢?還不知道的朋友不妨閱讀下文內(nèi)容,參考一下吧2019-07-04
windows server 2008R2 如何刪除克隆賬戶?
Windows Server 2008 R2是一款服務(wù)器操作系統(tǒng)。那在本款系統(tǒng)中如何刪除克隆賬戶呢?想要了解具體如何操作的朋友,不妨閱讀下文內(nèi)容,參考一下吧2019-07-04
windows server 2008r2怎么設(shè)置IP黑名單?
Windows Server 2008 R2是一款服務(wù)器操作系統(tǒng)。那在本款系統(tǒng)中如何設(shè)置IP黑名單呢?想要了解具體如何操作的朋友,不妨閱讀下文內(nèi)容,參考一下吧2019-07-03
這篇文章主要介紹了快速安裝Windows2008域控制器的相關(guān)資料,小編覺得挺不錯的,現(xiàn)在分享給大家,也給大家做個參考。一起跟隨小編過來看看吧2017-12-22
與Windows2003相比,Windows2008群集改進了許多功能。其中最引人注目的是仲裁選項的變化。這篇文章給大家介紹了創(chuàng)建Windows2008群集的相關(guān)知識,需要的朋友參考下吧2017-12-21
搭建Win2008故障轉(zhuǎn)移群集、如何搭建服務(wù)器集群、2008故障轉(zhuǎn)移群集搭建
這篇文章主要介紹了搭建Win2008故障轉(zhuǎn)移群集、如何搭建服務(wù)器集群、2008故障轉(zhuǎn)移群集搭建方法的相關(guān)資料,小編覺得挺不錯的,現(xiàn)在分享給大家,也給大家做個參考。一起跟隨小2017-12-21









