Что такое аудит безопасности в Windows?
Аудит безопасности Windows — это технические средства и мероприятия, направленные на регистрацию и систематический регулярный анализ событий, влияющих на безопасность информационных систем предприятия. Технически, аудит безопасности в Windows реализуется через настройку политик аудита и настройку аудита объектов. Политика аудита определяет какие события и для каких объектов будут генерироваться в журнал событий Безопасность. Регулярный анализ данных журнала безопасности относится к организационным мерам, для поддержки которых может применяться различное программное обеспечение. В самом простом случае можно обходиться приложением Просмотр событий. Для автоматизации задач анализа событий безопасности могут применяться более продвинутые программы и системы управления событиями безопасности (SIEM), обеспечивающие постоянный контроль журналов безопасности, обнаружение новых событий, их классификацию, оповещение специалистов при обнаружении критических событий. Наша программа Event Log Explorer также содержит набор функций для автоматизации мониторинга событий для любых журналов событий.
Как установить и настроить аудит безопасности в Windows?
Аудит безопасности Windows включается через Групповую политику (Group Policy) в Active Directory или Локальную политику безопасности. Чтобы настроить аудит на отдельном компьютере, без Active Directory, выполните следующие шаги:
- Откройте Панель управления Windows, выберите Администрирование (Administrative Tools), и затем запустите Локальная политика безопасности (Local Security Policy)
- Откройте ветвь Локальные политики и выберите Политика Аудита
- В правой панели окна Локальная политика безопасности (Local Security Policy) вы увидите список политик аудита. Двойным кликом на интересующей вас политике откройте параметры и установите флажки Аудит успехов или Аудит отказов (Success or Failure).
Так настраиваются базовые политики аудита.
Начиная с Windows 2008 R2/Windows 7, вы можете использовать Расширенные политики (Advanced Security Audit Policy):
Local Security Policy -> Advanced Audit Policy Configuration -> System Audit Policies.
Подробная информация про расширенные политики (Advanced Security Audit Policy) доступна тут https://technet.microsoft.com/en-us/library/dn319056.aspx
Как контролировать события входа в Windows?
Аудит безопасности Windows позволяет контроллировать события входа в систему и обнаруживать неудачные попытки входа. Система Windows генерирует такие события не только при непосредственной попытке входа в систему, но и при удаленном доступе с другого компьютера к ресурсам с общим доступом. Аудит событий входа помогает обнаруживать подозрительную активность или потенциальные атаки при администрировании и расследовании инцидентов
Для отдельного компьютера (без Active Directory) аудит событий входа настраивается так:
- Откройте ветвь Локальные политики (Local Policies) в Локальная политика безопасности (Local Security Policy)
- Выберите Audit Policy.
- Двойным кликом откройте Аудит событий входа (Audit logon events) и включите опции аудита успехов и отказов (Success и Failure).
После этого все попытки входа — успешные и неудачные будут протоколироваться в журнал событий Безопасность
Список кодов важных событий входа в систему
| Event ID | Текст описания события |
|---|---|
| 4624 | Вход с учетной записью выполнен успешно |
| 4625 | Не удалось выполнить вход с учетной записью |
| 4648 | Попытка входа в систему, используя явные учетные данные |
| 4675 | Идентификаторы безопасности были отфильтрованы |
Подробнее с кодами событий безопасности можно ознакомиться тут https://support.microsoft.com/ru-ru/kb/977519
Как контролировать события доступа к файлам?
Средства Аудита безопасности Windows позволяют контролировать доступ к файлам, папкам, ключам реестра и другим объектам и другим системным объектам у которых есть SACL. Мониторинг доступа к файлам для файл-сервера может быть важной задачей и средства аудита безопасности Windows помогают администраторам в этом. Аудит доступа к файлам и реестру позволяет обнаруживать попытки несанкционированного доступа к файлам и предотвращать или отслеживать изменения конфигураций системы и программ.
Среда, 31 — Август — 2011 16 комментариев
Иногда случаются события, которые требуют от нас ответить на вопрос «кто это сделал?» Такое может происходить «редко, но метко», поэтому к ответу на вопрос следует готовиться заранее.
Практически повсеместно существуют проектные отделы, бухгалтерия, разработчики и другие категории сотрудников, совместно работающие над группами документов, хранящихся в общедоступной (Shared) папке на файловом сервере или на одной из рабочих станций. Может случиться так, что кто-то удалит важный документ или директорию из этой папки, в результате чего труд целого коллектива может быть потерян. В таком случае, перед системным администратором возникает несколько вопросов:
В Windows имеется система Аудита, позволяющая отслеживать и журналировать информацию о том, когда, кем и с помощью какой программы были удалены документы. По умолчанию, Аудит не задействован — слежение само по себе требует определённый процент мощности системы, а если записывать всё подряд, то нагрузка станет слишком большой. Тем более, далеко не все действия пользователей могут нас интересовать, поэтому политики Аудита позволяют включить отслеживание только тех событий, что для нас действительно важны.
Система Аудита встроена во все операционные системы Microsoft Windows NT: Windows XP/Vista/7, Windows Server 2000/2003/2008. К сожалению, в системах серии Windows Home аудит спрятан глубоко, и его настраивать слишком сложно.
Что нужно настроить?
Для включения аудита зайдите с правами администратора в компьютер, предоставляющий доступ к общим документам, и выполните команду Start → Run → gpedit.msc. В разделе Computer Configuration раскройте папку Windows Settings → Security Settings → Local Policies → Audit Policies:

Дважды щёлкните по политике Audit object access (Аудит доступа к объектам) и выберите галочку Success. Этот параметр включает механизм слежения за успешным доступом к файлам и реестру. Действительно, ведь нас интересуют только удавшиеся попытки удаления файлов или папок. Включите Аудит только на компьютерах, непосредственно на которых хранятся отслеживаемые объекты.
Простого включения политики Аудита недостаточно, мы также должны указать, доступ к каким именно папкам требуется отслеживать. Обычно такими объектами являются папки общих (разделяемых) документов и папки с производственными программами или базами данных (бухгалтерия, склад и т.п.) — то есть, ресурсы, с которыми работают несколько человек.
Заранее угадать, кто именно удалит файл, невозможно, поэтому слежение и указывается за Всеми (Everyone). Удавшиеся попытки удаления отслеживаемых объектов любым пользователем будут заноситься в журнал. Вызовите свойства требуемой папки (если таких папок несколько, то всех их по очереди) и на закладке Security (Безопасность) → Advanced (Дополнительно) → Auditing (Аудит) добавьте слежение за субъектом Everyone (Все), его успешными попытками доступа Delete (Удаление) и Delete Subfolders and Files (Удаление подкаталогов и файлов):

Событий может журналироваться довольно много, поэтому также следует отрегулировать размер журнала Security (Безопасность), в который они будут записываться. Для
этого выполните команду Start → Run → eventvwr.msc. В появившемся окне вызовите свойства журнала Security и укажите следующие параметры:
На самом деле, указанные цифры не являются гарантированно точными, а подбираются опытным путём для каждого конкретного случая.
Итак, кто же удалил документы (Windows 2003/XP)?
Нажмите Start → Run → eventvwr.msc и откройте для просмотра журнал Security (Безопасность). Журнал может быть заполнен событиями, прямого отношения к проблеме не имеющими. Щёлкнув правой кнопкой по журналу Security, выберите команду View → Filter и отфильтруйте просмотр по следующим критериям:
- Event Source:Security;
- Category: Object Access;
- Event Types: Success Audit;
- Event ID: 560;

Просмотрите список отфильтрованных событий, обращая внимание на следующие поля внутри каждой записи:
- ObjectName. Название искомой папки или файла;
- ImageFileName. Имя программы, с помощью которой удалили файл;
- Accesses. Набор запрашиваемых прав.
Программа может запрашивать у системы сразу несколько типов доступа — например, Delete+Synchronize или Delete+Read_Control. Значимым для нас правом является Delete.

Итак, кто же удалил документы (Windows 2008/Vista)?
Нажмите Start → Run → eventvwr.msc и откройте для просмотра журнал Security (Безопасность). Журнал может быть заполнен событиями, прямого отношения к проблеме не имеющими. Щёлкнув правой кнопкой по журналу Security, выберите команду View → Filter и отфильтруйте просмотр по следующим критериям:
- Event Source: Security;
- Category: Object Access;
- Event Types: Success Audit;
- Event ID: 4663;

Не спешите интерпретировать все удаления как злонамеренные. Эта функция зачастую используется при обычной работе программ — например, исполненяя команду Save (Сохранить), программы пакета Microsoft Office сначала создают новый временный файл, сохраняют в него документ, после чего удаляют предыдущую версию файла. Аналогично, многие приложения баз данных при запуске сначала создают временный файл блокировок (.lck), затем удаляют его при выходе из программы.
Мне приходилось на практике сталкиваться и со злонамеренными действиями пользователей. Например, конфликтный сотрудник некоей компании при увольнении с места работы решил уничтожить все результаты своего труда, удалив файлы и папки, к которым он имел отношение. События такого рода хорошо заметны — они генерируют десятки, сотни записей в секунду в журнале безопасности. Конечно, восстановление документов из Shadow Copies (Теневых Копий) или ежесуточно автоматически создаваемого архива не составляет особого труда, но при этом я мог ответить на вопросы «Кто это сделал?» и «Когда это произошло?».
How important is this event?
Description
A Kerberos service ticket was requested.
If the domain is still running at the Windows 2003 functional level you will receive these events.
Windows 7 clients will request the aes256-cts-hmac-sha1-96 algorithm by default.
This algorithm is only supported at the Windows 2008 domain functional level.
SBS 2008 setup will not raise the functional level of the domain after promoting the server to a domain controller. This is always a manual step that you have to perform.
When the server rejects the request, the Windows 7 client will negotiate down to a supported algorithm. Nothing is actually broken here, all by design.
Associated Messages
A Kerberos service ticket was requested.
Account Information:
Account Name: SRV001$@BFS.LOCAL
Account Domain: BFS.LOCAL
Logon GUID:
Service Information:
Service Name: krbtgt/BFS.LOCAL
Service ID: S-1-0-0
Network Information:
Client Address: ::1
Client Port: 0
Additional Information:
Ticket Options: 0x60810010
Ticket Encryption Type: 0xffffffff
Failure Code: 0xe
Transited Services: —
This event is generated every time access is requested to a resource such as a computer or a Windows service. The service name indicates the resource to which access was requested.
This event can be correlated with Windows logon events by comparing the Logon GUID fields in each event. The logon event occurs on the machine that was accessed, which is often a different machine than the domain controller which issued the service ticket.
Ticket options, encryption types, and failure codes are defined in RFC 4120.
message string data: MINK$@ZOO.LAN, ZOO.LAN, krbtgt/ZOO.LAN, S-1-0-0, 0x60810010, 0xffffffff, ::ffff:10.210.11.47, 63467, 0xe, <00000000-0000-0000-0000-000000000000>, —
A Kerberos service ticket was requested.
Account Information:
Account Name:
Account Domain:
Logon GUID:
Service Information:
Service Name:
Service ID: S-1-0-0
Network Information:
Client Address: ::ffff:192.168.101.30
Client Port: 49246
Additional Information:
Ticket Options: 0x2
Ticket Encryption Type: 0xffffffff
Failure Code: 0x20
Transited Services: —
This event is generated every time access is requested to a resource such as a computer or a Windows service. The service name indicates the resource to which access was requested.
This event can be correlated with Windows logon events by comparing the Logon GUID fields in each event. The logon event occurs on the machine that was accessed, which is often a different machine than the domain controller which issued the service ticket.
Ticket options, encryption types, and failure codes are defined in RFC 4120.
A Kerberos service ticket was requested.
Account Information:
Account Name:
Account Domain:
Logon GUID:
Service Information:
Service Name:
Service ID: S-1-0-0
Network Information:
Client Address: ::ffff:192.168.101.77
Client Port: 61518
Additional Information:
Ticket Options: 0x2
Ticket Encryption Type: 0xffffffff
Failure Code: 0x20
Transited Services: —
This event is generated every time access is requested to a resource such as a computer or a Windows service. The service name indicates the resource to which access was requested.
This event can be correlated with Windows logon events by comparing the Logon GUID fields in each event. The logon event occurs on the machine that was accessed, which is often a different machine than the domain controller which issued the service ticket.
Ticket options, encryption types, and failure codes are defined in RFC 4120.
A Kerberos service ticket was requested.
Account Information:
Account Name: ELLYPS26$@ELLYPS.COM
Account Domain: ELLYPS.COM
Logon GUID:
Service Information:
Service Name: krbtgt/ELLYPS.COM
Service ID: S-1-0-0
Network Information:
Client Address: ::ffff:192.168.10.146
Client Port: 49872
Additional Information:
Ticket Options: 0x60810010
Ticket Encryption Type: 0xffffffff
Failure Code: 0xe
Transited Services: —
This event is generated every time access is requested to a resource such as a computer or a Windows service. The service name indicates the resource to which access was requested.
This event can be correlated with Windows logon events by comparing the Logon GUID fields in each event. The logon event occurs on the machine that was accessed, which is often a different machine than the domain controller which issued the service ticket.
Ticket options, encryption types, and failure codes are defined in RFC 4120.
message string data: SPICE$@NCHAS.ORG, NCHAS.ORG, krbtgt/NCHAS.ORG, S-1-0-0, 0x60810010, 0xffffffff, ::ffff:123.123.123.78, 63001, 0xe, <00000000-0000-0000-0000-000000000000>, —
A Kerberos service ticket was requested.
Account Information:
Account Name:
Account Domain:
Logon GUID:
Service Information:
Service Name:
Service ID: S-1-0-0
Network Information:
Client Address: ::ffff:10.0.0.82
Client Port: 2098
Additional Information:
Ticket Options: 0x40810000
Ticket Encryption Type: 0xffffffff
Failure Code: 0xe
Transited Services: —
This event is generated every time access is requested to a resource such as a computer or a Windows service. The service name indicates the resource to which access was requested.
This event can be correlated with Windows logon events by comparing the Logon GUID fields in each event. The logon event occurs on the machine that was accessed, which is often a different machine than the domain controller which issued the service ticket.
Ticket options, encryption types, and failure codes are defined in RFC 4120.
message string data: VM-CBAD1$@CBT.LOCAL, CBT.LOCAL, krbtgt/CBT.LOCAL, S-1-0-0, 0x60810010, 0xffffffff, ::1, 0, 0xe, <00000000-0000-0000-0000-000000000000>, —
message string data: , , , S-1-0-0, 0x2, 0xffffffff, 10.0.0.224, 4328, 0x20, <00000000-0000-0000-0000-000000000000>, —
message string data: SRVDDH114$@x.LOCAL, x.LOCAL, krbtgt/x.LOCAL, S-1-0-0, 0x60810010, 0xffffffff, ::ffff:192.168.110.114, 10707, 0xe, <00000000-0000-0000-0000-000000000000>, —
message string data: , , , S-1-0-0, 0x2, 0xffffffff, ::ffff:10.0.0.145, 1155, 0x20, <00000000-0000-0000-0000-000000000000>, —
message string data: PORTALDC01A$@PORTAL-CENTRES.LOCAL, PORTAL-CENTRES.LOCAL, krbtgt/PORTAL-CENTRES.LOCAL, S-1-0-0, 0x60810010, 0xffffffff, ::1, 0, 0xe, <00000000-0000-0000-0000-000000000000>, —
A Kerberos service ticket was requested.
Account Information:
Account Name: IMHGFS01$@ICMHG.ORG
Account Domain: ICMHG.ORG
Logon GUID:
Service Information:
Service Name: krbtgt/ICMHG.ORG
Service ID: S-1-0-0
Network Information:
Client Address: ::1
Client Port: 0
Additional Information:
Ticket Options: 0x60810010
Ticket Encryption Type: 0xffffffff
Failure Code: 0xe
Transited Services: —
This event is generated every time access is requested to a resource such as a computer or a Windows service. The service name indicates the resource to which access was requested.
This event can be correlated with Windows logon events by comparing the Logon GUID fields in each event. The logon event occurs on the machine that was accessed, which is often a different machine than the domain controller which issued the service ticket.
Ticket options, encryption types, and failure codes are defined in RFC 4120.
message string data: MDS41$@MDS.LOCAL, MDS.LOCAL, krbtgt/MDS.LOCAL, S-1-0-0, 0x60810010, 0xffffffff, ::ffff:192.168.151.146, 50873, 0xe, <00000000-0000-0000-0000-000000000000>, —
message string data: SPLUNK$@LAB.LOCAL, LAB.LOCAL, krbtgt/LAB.LOCAL, S-1-0-0, 0x60810010, 0xffffffff, ::ffff:10.10.10.5, 5206, 0xe, <00000000-0000-0000-0000-000000000000>, —
message string data: CHLSQL09$@ASSURE.COM, ASSURE.COM, rhinton, S-1-0-0, 0x40810000, 0xffffffff, ::ffff:192.168.3.109, 52827, 0x1b, <00000000-0000-0000-0000-000000000000>, —
A Kerberos service ticket was requested.
Account Information:
Account Name: ACERL33$@TEMPLETON.ORG
Account Domain: TEMPLETON.ORG
Logon GUID:
Service Information:
Service Name: krbtgt/TEMPLETON.ORG
Service ID: S-1-0-0
Network Information:
Client Address: ::ffff:192.168.13.39
Client Port: 54851
Additional Information:
Ticket Options: 0x60810010
Ticket Encryption Type: 0xffffffff
Failure Code: 0xe
Transited Services: —
This event is generated every time access is requested to a resource such as a computer or a Windows service. The service name indicates the resource to which access was requested.
This event can be correlated with Windows logon events by comparing the Logon GUID fields in each event. The logon event occurs on the machine that was accessed, which is often a different machine than the domain controller which issued the service ticket.
Ticket options, encryption types, and failure codes are defined in RFC 4120.
A Kerberos service ticket was requested.
Account Information:
Account Name:
Account Domain:
Logon GUID:
Service Information:
Service Name:
Service ID: S-1-0-0
Network Information:
Client Address: 10.188.3.166
Client Port: 32796
Additional Information:
Ticket Options: 0x800000
Ticket Encryption Type: 0xffffffff
Failure Code: 0x20
Transited Services: —
This event is generated every time access is requested to a resource such as a computer or a Windows service. The service name indicates the resource to which access was requested.
This event can be correlated with Windows logon events by comparing the Logon GUID fields in each event. The logon event occurs on the machine that was accessed, which is often a different machine than the domain controller which issued the service ticket.
Ticket options, encryption types, and failure codes are defined in RFC 4120.
message string data: ICMHG-EXCH$@ICMHG.ORG, ICMHG.ORG, krbtgt/ICMHG.ORG, S-1-0-0, 0x60810010, 0xffffffff, ::ffff:172.30.1.171, 43152, 0xe, <00000000-0000-0000-0000-000000000000>, —
A Kerberos service ticket was requested.
Account Information:
Account Name: AN0383-PC$@ACORNADM.LOCAL
Account Domain: ACORNADM.LOCAL
Logon GUID:
Service Information:
Service Name: krbtgt/ACORNADM.LOCAL
Service ID: S-1-0-0
Network Information:
Client Address: ::ffff:192.168.10.63
Client Port: 52367
Additional Information:
Ticket Options: 0x60810010
Ticket Encryption Type: 0xffffffff
Failure Code: 0xe
Transited Services: —
This event is generated every time access is requested to a resource such as a computer or a Windows service. The service name indicates the resource to which access was requested.
This event can be correlated with Windows logon events by comparing the Logon GUID fields in each event. The logon event occurs on the machine that was accessed, which is often a different machine than the domain controller which issued the service ticket.
Ticket options, encryption types, and failure codes are defined in RFC 4120.
message string data: , , , S-1-0-0, 0x2, 0xffffffff, ::ffff:10.0.0.102, 57190, 0x20, <00000000-0000-0000-0000-000000000000>, —
message string data: , , , S-1-0-0, 0x2, 0xffffffff, ::ffff:10.0.0.231, 60346, 0x20, <00000000-0000-0000-0000-000000000000>, —
A Kerberos service ticket was requested.
Account Information:
Account Name:
Account Domain:
Logon GUID:
Service Information:
Service Name:
Service ID: S-1-0-0
Network Information:
Client Address: ::ffff:10.60.220.107
Client Port: 50354
Additional Information:
Ticket Options: 0x40810000
Ticket Encryption Type: 0xffffffff
Failure Code: 0x20
Transited Services: —
This event is generated every time access is requested to a resource such as a computer or a Windows service. The service name indicates the resource to which access was requested.
This event can be correlated with Windows logon events by comparing the Logon GUID fields in each event. The logon event occurs on the machine that was accessed, which is often a different machine than the domain controller which issued the service ticket.
Ticket options, encryption types, and failure codes are defined in RFC 4120.
message string data: , , , S-1-0-0, 0x2, 0xffffffff, ::ffff:10.0.0.158, 49705, 0x20, <00000000-0000-0000-0000-000000000000>, —
message string data: , , , S-1-0-0, 0x2, 0xffffffff, ::ffff:10.0.0.90, 62788, 0x20, <00000000-0000-0000-0000-000000000000>, —
message string data: , , , S-1-0-0, 0x2, 0xffffffff, ::ffff:10.0.0.227, 60736, 0x20, <00000000-0000-0000-0000-000000000000>, —




