- Implementering av overvåkingsstrategier ved hjelp av hendelsesvisningen og avanserte gruppepolicyer.
- Omfattende kontroll over objekttilgang, identitetsadministrasjon og legitimasjonsvalidering i lokale og domenemiljøer.
- Konfigurasjon av automatiserte og manuelle deteksjonsverktøy for å forhindre sikkerhetsproblemer.
Det er ingen enkel oppgave å opprettholde et sikkert operativsystem, og når det gjelder Windows 11, ligger nøkkelen i å vite nøyaktig hva som skjer under panseret. En sikkerhetsrevisjon er rett og slett å sette et "kritisk blikk" på systemet for å varsle oss når noen prøver å gjøre noe de ikke burde, slik at vi kan oppdage inntrenging eller konfigurasjonsfeil før de blir et stort problem.
Enten du jobber hjemme eller administrerer et bedriftsnettverk med domenekontrollere, er det viktig å mestre loggverktøy. Fra bruk av gruppepolicyobjekter (GPO-er) til å konfigurere avanserte sensorer, er målet å legge igjen en permanent oversikt over alle relevante handlinger på datamaskinen, og dermed legge til rette for enhver rettsmedisinsk analyse eller samsvarsgjennomgang.
Identitetskontroll med Defender for Identity
For de som opererer i bedriftsmiljøer, tilbyr Microsoft en kraftig løsning for overvåking av domenekontrollere og AD FS- eller AD CS-servere. Tanken er å konfigurere hendelsesrevisjon i Windows slik at Defender for Identity-sensoren kan analysere logger og utløse varsler hvis den oppdager noe mistenkelig. Best av alt er det et automatisk revisjonsalternativ som kan aktiveres fra Microsoft Defender-portalen, i delen Identiteter og avanserte funksjoner, som fyller ut konfigurasjonshull uten å kreve manuell inngripen hver 24. time.
Når dette automatiske systemet har kontroll, administrerer det systemtilgangskontrollliste (SACL) i domenets rotobjekt og konfigurer NTLM-revisjon ved hjelp av loggoppføringen. I tillegg overvåker du domeneobjekter og AD FS-konfigurasjon, og sørger for at eventuelle infrastrukturendringer logges. Hvis du foretrekker en manuell tilnærming eller bruker frittstående sensorer, kan du stole på en PowerShell-skript kjører kommandoen New-MDIConfigurationReport, som vil generere en detaljert HTML-rapport som viser hvilke innstillinger du fortsatt må justere.

Kritiske hendelser du må overvåke
Det er ikke noe poeng i å logge alt, fordi du ville fylle opp systemet på kort tid. Den smarte tilnærmingen er å fokusere på spesifikke hendelses-ID-er . For eksempel, på AD FS-servere er det viktig å overvåke hendelse 1202 (validering av legitimasjon) og 4624 (vellykket pålogging). For AD CS bør vi følge nøye med på hendelse 4882, som varsler oss når sikkerhetstillatelser for sertifikater har blitt endret.
På domenekontrollere finnes det en liste over hendelser som praktisk talt er standard for enhver datamaskin: 4728 og 4729 for å spore hvem som går inn i eller forlater sikkerhetsgrupper, eller 7045 når en ny tjeneste installeres på systemet , noe som ofte er et tegn på skadelig programvare som prøver å vedvare på maskinen. Det er også viktig å overvåke hendelse 5136, som logger eventuelle endringer i katalogtjenesteobjekter.

Manuell konfigurasjon av avansert revisjon
Hvis du ikke vil stole på automatisering, kan du få tilgang til redigeringsprogrammet for gruppepolicybehandling. Ved å navigere til Datamaskinkonfigurasjon, Policyer og Sikkerhetsinnstillinger kommer du til de avanserte innstillingene for revisjonspolicyer . Det er her du aktiverer suksess- og mislykket revisjon for kategorier som legitimasjonsvalidering og administrasjon av brukerkontoer.
For at endringene skal tre i kraft umiddelbart, kjør kommandoen gpupdate i en privilegert terminal. For å bekrefte innstillingene, bruk auditpol.exe /get /category:* å liste opp alle revisjonsdirektiver og bekrefte at de er korrekte.

Skjerming av mapper og spesifikke objekter
Noen ganger trenger vi ikke å revidere hele systemet, men bare en mappe med konfidensielle filer. For å gjøre dette må du først aktivere objekttilgangsrevisjonDu kan gjøre det med PowerShell-kommandoen auditpol /set /subcategory:"Object Access" /success:enable /failure:enable, eller fra det grafiske brukergrensesnittet i Egenskaper → Sikkerhet → Avanserte innstillinger.
I fanen Revisjon legger du til en oppføring for gruppen «Alle» og velger handlingene som skal spores, for eksempel lesing eller skriving av dataEthvert forsøk på å få tilgang til disse filene vil bli logget i Hendelsesvisningen. For å filtrere loggene, bruk Get-WinEvent.
Logghåndtering og systemvedlikehold
Det er vanlig at sikkerhetsloggen vokser ukontrollert. Det anbefales å begrense loggstørrelsen fra eventvwr.msc og konfigurer automatisk overskriving når den er full, for å unngå at tjenesten stoppes. I tillegg, i Microsoft 365, må du bekrefte at enhetlig revisjon er aktivert med Get-AdminAuditLogConfigHusk at data kan lagres i opptil 180 dager i henhold til lisensen.
IPsec og nettverkssikkerhetsrevisjon
Windows lar deg overvåke nettverkstrafikk ved hjelp av IPsec og WFP for å oppdage DoS-angrep eller forfalskning. Hendelser som pakkebrudd på grunn av integritetsfeil er tegn på manipulering. Konfigurer primær og rask overvåking for å overvåke sikkerhetstilknytninger. IPsec-forhandlingsfeil kan indikere maskinvareproblemer eller inntrengingsforsøk. Alt administreres fra lokale sikkerhetspolicyer, noe som sikrer at brannmuren og krypteringen fungerer sammen.
Lidenskapelig forfatter om verden av bytes og teknologi generelt. Jeg elsker å dele kunnskapen min gjennom å skrive, og det er det jeg skal gjøre i denne bloggen, vise deg alle de mest interessante tingene om dingser, programvare, maskinvare, teknologiske trender og mer. Målet mitt er å hjelpe deg med å navigere i den digitale verden på en enkel og underholdende måte.