Вопросы и ответы по расширенному аудиту безопасности
В этом разделе для ИТ-специалистов приведены вопросы и ответы, необходимые для понимания и развертывания политик аудита безопасности, а также управления этими политиками.
Что такое аудит безопасности Windows, и почему мне его следует использовать?
В чем разница между политиками аудита, расположенными в разделе «Локальные политики\политика аудита», и политиками, расположенными в конфигурации расширенной политики аудита?
В чем заключается взаимодействие между параметрами базовой политики аудита и параметрами расширенной политики аудита?
Как параметры аудита объединяются групповой политикой?
В чем разница между объектом DACL и объектом SACL?
Почему политики аудита применяются к каждому компьютеру, а не к каждому пользователю?
В чем различия функциональных возможностей аудита в разных версиях Windows?
Можно ли использовать расширенную политику аудита с контроллера домена под управлением Windows Server 2003 или Windows 2000 Server?
В чем различия между событиями успеха и отказа? Что-то не так, если результатом аудита является отказ?
Как настроить политику аудита, которая влияет на все объекты на компьютере?
Как определить, почему тот или иной пользователь получил доступ к ресурсу?
Как узнать, когда были внесены изменения в параметры управления доступом, кто их внес и что они собой представляли?
Как можно откатить политики аудита безопасности с расширенной политики аудита обратно на базовую?
Как можно отследить, были ли внесены изменения в параметры политики аудита?
Как свести к минимуму количество создаваемых событий?
Какие средства являются оптимальными для моделирования политики аудита и управления этой политикой?
Где найти сведения обо всех возможных событиях, которые могут возникнуть?
Где найти более подробные сведения?
Что такое аудит безопасности Windows, и почему мне его следует использовать?
Аудит безопасности — это систематическое изучение и оценка действий, которые могут повлиять на безопасность системы. В операционных системах Windows аудит безопасности более узко определяется как функциональные возможности и службы, которые позволяют администратору регистрировать и просматривать события для определенных действий, связанных с безопасностью.
В операционной системе Windows и приложениях, работающих в этой операционной системе, возникают сотни событий. Контроль этих событий может предоставить ценные сведения, которые помогут администраторам устранять неполадки и изучать действия, связанные с безопасностью.
В чем разница между политиками аудита, расположенными в разделе «Локальные политики\политика аудита», и политиками, расположенными в конфигурации расширенной политики аудита?
Параметры базовой политики аудита безопасности в разделе Параметры безопасности\Локальные политики\Политика аудита и параметры расширенной политики аудита безопасности в разделе Параметры безопасности\Конфигурация расширенной политики аудита\Политики аудита системы кажутся перекрывающимися, однако они записываются и применяются по-разному. При применении параметров базовой политики аудита на локальном компьютере с помощью оснастки локальной политики безопасности (secpol.msc) вы изменяете эффективную политику аудита, поэтому изменения, внесенные в параметры базовой политики аудита, отображаются точно так же, как они настроены в Auditpol.exe.
Есть ряд дополнительных различий между параметрами политики аудита безопасности в этих двух местах.
Существуют девять параметров базовой политики аудита в разделах Параметры безопасности\Локальные политики\Политика аудита и Конфигурация расширенной политики аудита. Параметры, доступные в разделе Параметры безопасности\Конфигурация расширенной политики аудита, решают те же задачи, что и девять базовых параметров в разделе Локальные политики\Политика аудита, однако они позволяют администраторам выбирать количество и типы событий для аудита. Например, базовая политика аудита предоставляет один параметр входа в учетную запись, а расширенная политика аудита — четыре. Включение этого одного базового параметра входа в учетную запись эквивалентно установке всех четырех расширенных параметров входа в учетную запись. Для сравнения, установка одного параметра расширенной политики аудита не создает событий аудита для тех действий, которые вам не нужно отслеживать.
Кроме того, если вы включите аудит успехов для базового параметра Аудит событий входа в систему, будут регистрироваться только успешные события для всех попыток входа в учетную запись. Для сравнения, в зависимости от потребностей вашей организации вы можете настроить аудит успехов для первого расширенного параметра входа в учетную запись, аудит отказов для второго расширенного параметра входа в учетную запись и аудит успехов и отказов для третьего расширенного параметра входа в учетную запись или же вообще отключить аудит.
Девять базовых параметров раздела Параметры безопасности\Локальные политики\Политика аудита были представлены в Windows 2000. Поэтому они доступны во всех версиях Windows, выпущенных с тех пор. Параметры расширенной политики аудита были представлены в Windows Vista и Windows Server 2008. Расширенные параметры могут использоваться только на компьютерах под управлением Windows 7, Windows Server 2008 и выше.
В чем заключается взаимодействие между параметрами базовой политики аудита и параметрами расширенной политики аудита?
Параметры базовой политики аудита несовместимы с параметрами расширенной политики аудита, которые применяются с помощью групповой политики. При применении параметров расширенной политики аудита с использованием групповой политики текущие параметры политики аудита компьютера сбрасываются до применения результирующих параметров расширенной политики аудита. После применения параметров расширенной политики аудита с помощью групповой политики надежно определить политику аудита системы для компьютера можно только с помощью параметров расширенной политики аудита.
Изменение и применение параметров расширенной политики аудита в локальной политике безопасности меняет локальный объект групповой политики (GPO), поэтому внесенные здесь изменения могут не отражаться полностью в Auditpol.exe при наличии политик из других GPO домена или сценариев входа. Оба типа политики могут быть изменены и применены с помощью объектов групповой политики домена, и эти параметры переопределяют все конфликтующие параметры локальной политики аудита. Однако поскольку базовая политика аудита регистрируется в эффективной политике аудита, эта политика аудита должна быть явным образом удалена, если возникли потребности в изменениях, иначе она останется в эффективной политике аудита. Изменения политики, которые применяются с помощью параметров локальной или доменной групповой политики, отражаются, как только применяется новая политика.
Важно
Вне зависимости от того, применяете ли вы расширенные политики аудита с помощью групповой политики или сценариев входа, не используйте одновременно параметры базовой политики аудита в разделе Локальные политики\Политика аудита и расширенные параметры в разделе Параметры безопасности\Конфигурация расширенной политики аудита. Одновременное использование параметров расширенной и базовой политики аудита может привести к непредсказуемым результатам в отчетности по аудиту.
Если вы используете параметры конфигурации расширенной политики аудита или сценарии входа для применения расширенных политик аудита, следует включить параметр политики Аудит: принудительно переопределяет параметры категории политики аудита параметрами подкатегории политики аудита (Windows Vista или следующие версии в разделе Локальные политики\Параметры безопасности. Это позволит избежать конфликтов между аналогичными параметрами благодаря принудительному игнорированию базового аудита безопасности.
Как параметры аудита объединяются групповой политикой?
По умолчанию параметры политики, заданные в объектах групповой политики (GPO), привязаны к сайтам, доменам и подразделениям Active Directory более высокого уровня и наследуются всеми подразделениями (OU) на более низких уровнях. Однако политика наследования может быть переопределена объектом групповой политики, который привязан к более низкому уровню.
Например, вы хотите использовать объект групповой политики домена (GPO) для назначения группы параметров аудита всей организации, но при этом назначить группу дополнительных параметров одному из подразделений. Для этого можно связать второй GPO с этим подразделением более низкого уровня. В этом случае параметр аудита входа, заданный на уровне подразделения, переопределит конфликтующий параметр аудита входа, заданный на уровне домена (если вы не выполнили специальные шаги для применения обработки замыкания групповой политики).
Правила, которые управляют тем, как применяются параметры групповой политики, распространяются на уровень подкатегорий параметров политики аудита. Это означает, что параметры политики аудита, настроенные в других объектах групповой политики (GPO), будут объединены, если никакие параметры политики не настроены на более низком уровне. В следующей таблице иллюстрируется это поведение.