Порядок выявления неисправностей и их устранения
531
этих параметров можно найти в документации по службе или на сайтах разработ-
чиков программного обеспечения.
Централизованное ведение журналов
Системным администраторам приходится анализировать
данные журналов не-
скольких серверов. Удобно, если эта операция будет выполняться из одной консоли.
В этих целях в системах Windows 7/10, Server 2008 R2 и 2012/2016 присутствует
возможность настройки сбора событий с различных компьютеров. Для этого ис-
пользуется опция
Подписка
.
При создании подписки (рис. 11.3) необходимо указать, с каких систем будут соби-
раться данные, настроить фильтры (указать, какие события копировать), назначить
журнал, в который станет осуществляться запись. Также нужно настроить парамет-
ры учетной записи, которая будет иметь доступ к журналу на удаленном компью-
тере. Кроме того, надо еще выполнить некоторые настройки на удаленной системе
(см. онлайновую справку). Подписку можно оформлять как для компьютеров до-
Рис. 11.3.
Настройка подписки в Windows Server 2016
532
Глава 11
мена, так и рабочей группы (особенности настройки в этом случае следует уточ-
нить по справочной документации).
При желании использовать для анализа журналов графический
интерфейс, можно
обратиться к специальной утилите — EventCombMT, бесплатно загружаемой с сер-
вера Microsoft по ссылке:
https://support.microsoft.com/ru-ru/kb/824209/ru
.
Утилита EventCombMT позволяет просматривать данные протоколов работы сразу
нескольких систем. Администратор может задать желаемые условия поиска (номер
события, имена компьютеров для анализа, диапазон дат и т. п.). Утилита содержит
несколько встроенных описаний условий поиска — например, по ошибкам DNS,
FRS, жестких дисков, службы каталогов. Результаты работы программа сохраняет
в виде текстовых файлов.
П
РИМЕЧАНИЕ
Существует много коммерческих средств, предназначенных для централизации сбора
и анализа событий журналов нескольких систем. При желании найти эти решения не
составит особого труда.
События журналов важны и в случае разбора инцидентов. Поскольку злоумышлен-
ник будет пытаться очистить
журналы атакуемой системы, то при предъявлении
повышенных требований к хранению событий последние необходимо копировать
на выделенный сервер.
Установка триггеров на события протоколов
Основным способом мониторинга систем на основе Windows является реагирова-
ние на события журналов. Подобные настройки легко сделать и собственными
силами, если представлять контролируемый объем.
В Windows 7/10 и Server 2008/2016 настройку триггеров можно сделать в програм-
ме просмотра событий. Достаточно выделить событие, которое будет использовано
в качестве образца, и в столбце задач по ссылке
Назначить задачу
(или
Привязать
задачу к событию
— в последних версиях Windows) запустить мастер операций
(рис. 11.4). Мастер позволяет назначить
для события отправку сообщения, в том
числе и электронной почты, либо запуск произвольной программы.
Настройка аудита событий безопасности
Объем событий, которые фиксируются в журнале безопасности, целиком определя-
ется настройками системы, и их журналирование по умолчанию на рабочих стан-
циях не ведется. Наиболее полный объем аудита событий безопасности можно
установить при наличии на диске файловой системы NTFS.
Чтобы начать протоколирование событий безопасности, необходимо сначала
раз-
решить
аудит
событий безопасности в политике безопасности. Это может быть
сделано как локально — в локальной политике безопасности, так и централизован-
но — путем задания соответствующих параметров в групповой политике. Если
администратор хочет отслеживать доступ к
файлам и принтерам, то следует
задать
объекты
, для которых должен осуществляться аудит событий.
Порядок выявления неисправностей и их устранения
533
Рис. 11.4.
Мастер создания простой задачи на возникновение события в журнале
П
РИМЕЧАНИЕ
Политика безопасности включает возможность аудита как успешных, так и неудачных
событий для различных объектов. Не следует без необходимости вести аудит всех
событий, поскольку это может привести к нерациональной загрузке компьютера и по-
тери производительности.
Если необходимо вести протокол работы с файлами, то следует включить аудит
доступа к объектам, после чего в свойствах объекта на вкладке
Безопасность
на-
жать кнопку
Дополнительно
и выбрать вкладку
Аудит
.
Затем нужно добавить све-
дения о том, какие действия и от каких пользователей должны фиксироваться
в журнале.
Утилиты от Sysinternals
Сайт Sysinternals был создан в далеком 1996 году Марком Руссиновичем (Mark
Russinovich) и Брайсом Когсвеллом (Bryce Cogswell). На сайте размещались соз-
данные ими усовершенствованные сервисные программы и выкладывалась различ-
ная техническая информация. Спустя 10 лет, в 2006 году, корпорация Microsoft
приобрела компанию Sysinternals. Сайт Sysinternals стал частью сайта TechNet
(
https://technet.microsoft.com/ru-ru/sysinternals)
, откуда вы можете скачать раз-
личные полезные программы. Одна из таких программ (а именно Process Monitor)
изображена на рис. 11.5.