ネイティブ監査
- gpedit.msc を実行 → 新しい GPO を作成 → 編集する:"コンピューターの構成" → ポリシー → Windows の設定 → セキュリティの設定 → ローカル ポリシー → 監査ポリシーへ移動:
- オブジェクト アクセスを監査(Audit object access)→ 定義 → "成功" と "失敗"。
- 「イベント ログ」へ移動 → 定義:
- セキュリティ ログの最大サイズを 4GB に設定
- セキュリティ ログの保持方法を「必要に応じてイベントを上書き」に設定します。
- Windows サーバーで新しい GPO を OU にリンクするには: 「グループ ポリシー管理」へ移動 → 定義した OU を右クリック → 「既存の GPO をリンクする」を選択 → 作成した GPO を選択します。
- グループ ポリシーの更新を強制するには:「Group Policy Management」で定義済みの OU を右クリック →「Group Policy Update」をクリックします。
- "regedit" を実行 →「HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run」へ移動 → 「Run」キーを右クリックして「permissions」を選択 →「Advanced」をクリック →「Auditing」タブを選択 →「Add」ボタンをクリック:
- プリンシパルを選択:「Everyone」
- 種類を選択:「All」
- 適用先を選択:「This keys and subkeys」
- 高度な権限を選択します: "Create Subkey"、"Set Value"、"Create Link"、"Write DAC"、および "Delete"。
- 次のレジストリ キーについても、同じ手順を実行します。
- HKLM\SOFTWARE\Wow6432Node\Microsoft\Windows\ CurrentVersion\Run"
- HKLM\SOFTWARE\Microsoft\Active Setup\Installed Components"
- HKLM\SOFTWARE\Wow6432Node\Microsoft\Active Setup\Installed Components".
- イベント ビューアーを開く → イベント ID 4657(レジストリ値が変更されました)をセキュリティ ログで検索します。
Windows Server 用 Netwrix Auditor
- Netwrix Auditor を実行 → 「検索」に移動 → 選択されていない場合は「高度なモード」をクリック → 次のフィルターを設定します:
- フィルター = "When"
演算子 = "Equals"
値 = "Today" - フィルター = "Object type"
演算子 = "Equals"
値 = "Registry Key" - Filter = "What"
Operator = "Contains"
Value = "Run" - Filter = "What"
Operator = "Contains"
Value = "Installed"
- フィルター = "When"
- 「Search」ボタンをクリックして、どのレジストリキーが変更され、誰がそれを行ったかを確認してください。
レジストリキーが変更されるたびにトリガーされるアラートを作成するには:
- 検索結果から「Tools」へ移動し、「Create alert」をクリックして、新しいアラートの名前を指定します。
- 「Recipients(受信者)」タブに切り替えます → 「Add Recipient(受信者を追加)」をクリック → アラートを配信したいメールアドレスを指定します。
- アラートを保存するには、「Add(追加)」をクリックします。
共有する