如何实施审计策略
设置审核(audit)策略有两种方法:
- 基础安全审核(audit)策略 在 Windows 中(也称为本地 Windows 安全设置)允许您按“事件类型”粒度启用审核。基础策略位于:Computer Configuration -> Windows Settings -> Security Settings -> Local Policies -> Audit Policy。
- 高级安全审核(audit)策略 解决与基础审核策略相同的问题,但允许您在每个事件类别内以更细粒度的方式配置审核。相关设置位于:Computer Configuration -> Policies -> Windows Security Settings -> Advanced Audit Policy Configuration -> System Audit Policies。它们似乎与基础安全审核策略存在重叠(不覆盖)。
Microsoft 建议组织不要在同一类别中同时使用基础审核策略设置和高级设置。原因是:当配置了高级审核策略后,它将始终覆盖基础审核策略,从而可能导致审核报告出现“意外结果”。
您可以使用事件查看器(Event Viewer)查看“安全(Security)”日志。
在更改任何设置之前,您应该:
- 从下列列表中确定您希望审计的事件类型,并为每种类型指定相应设置。您指定的设置构成您的审计策略。请注意,某些事件类型默认会被审计。
- 确定您将如何收集、存储和分析这些数据。如果没有相应的计划来管理和使用这些数据,那么堆积大量审计数据几乎没有价值。
- 使用事件日志记录(Event Logging)策略设置来指定安全日志的最大大小以及其他属性。需要重点考虑可用于存储审计收集到的数据的存储空间量。根据您选择的设置,审计数据可能会迅速填满可用磁盘空间。
- 请记住,审计设置可能会影响计算机性能。因此,在将新的审计设置部署到生产环境之前,您应先进行性能测试。
- 如果你想审核目录服务访问或对象访问,请配置 Audit directory service access 和 Audit object access 策略设置。
你可以审核的事件类型
以下是基本的安全审计策略类别:
- 审核账户登录事件。 用户登录审核是检测所有未经授权尝试登录到域的唯一方式。审计登录事件(成功和失败)对于识别入侵尝试至关重要。域控制器不会跟踪注销事件。
- 审核账户管理。对所有用户账户变更进行细致监控,有助于将业务中断和系统不可用的风险降至最低。
- 审计目录服务访问。仅在您需要查看有人何时访问具有其自身系统访问控制列表(例如,OU)的 AD 对象时,才启用此监控。
- 审计登录事件。 能够看到对本地计算机进行登录或注销的成功与失败尝试,有助于入侵者检测以及事后取证。
- 审计对象访问。仅在您需要查看有人使用权限对文件服务器上的文件进行访问、复制、分发、修改或删除时,才启用此审计。
- 审计策略更改。 不恰当的 GPO 更改可能会严重损害您环境的安全性。请监视所有 GPO 修改,以降低数据暴露风险。
- 审计特权使用。 当您希望跟踪使用中的每个用户特权实例时,请启用此策略。建议在高级审核策略的 Sensitive Privilege Use 中对该功能进行更细粒度的配置。
- 审计进程跟踪。 审计与进程相关的事件(例如进程创建、进程终止、句柄复制以及对间接对象的访问)可在事件调查中发挥作用。
- 审计系统事件。 将系统审核策略配置为记录计算机的启动、关机和重启,以及进程或程序尝试执行其无权执行的操作,这非常有价值,因为此类事件都非常重要。例如,如果恶意软件试图在未经您许可的情况下更改计算机上的设置,系统事件审核将记录该操作。
推荐的 Windows 审核设置
建议使用以下高级安全审核策略设置:
帐户登录
- 审计凭据验证:成功与失败
账户管理
- 审计计算机账户管理:成功与失败
- 审计其他账户管理事件:成功与失败
- 审计安全组管理:成功与失败
- 审计用户账户管理:成功与失败
DS 访问(目录服务访问)
- 审计 DirectoryService 访问:DC 上的成功与失败
- 审计目录服务更改:DC 上的成功与失败
登录/注销
- 审核账户锁定:成功
- 审核注销:成功
- 审核登录:成功和失败
- 审核特殊登录:成功和失败
对象访问
- 仅在你有特定用途来使用将被记录的数据时才启用这些设置,因为它们可能会在你的“安全日志”中生成大量条目。
策略更改
- 审计:审计策略更改(成功和失败)
- 审计:身份验证策略更改(成功和失败)
特权使用
- 仅在您有特定用途来使用将要记录的数据时,才启用这些设置;否则可能会在您的安全日志中生成大量条目。
进程跟踪
- 审核进程创建:成功
仅在您有特定用途来使用将要记录的信息时,才启用这些设置;否则可能会在您的安全日志中生成大量条目。
系统
- 审核安全状态更改:成功和失败
- 审计其他系统事件:成功与失败
- 审计系统完整性:成功与失败
Windows 中的审计策略是什么?
Windows 审计策略用于定义哪些类型的事件会写入到你的 Windows 服务器的“安全”日志中。建立有效的审计策略有助于你发现潜在的安全问题,确保用户责任,并在发生安全漏洞时提供证据。
此处提供的推荐审计策略设置,旨在作为开始定义 AD 审计策略的系统管理员的基线。你应当确保考虑组织的网络安全风险以及合规要求。此外,在将这些策略部署到生产环境之前,请先对其进行测试并加以完善。
分享到