- Впровадження стратегій моніторингу за допомогою засобу перегляду подій та розширених групових політик.
- Комплексний контроль доступу до об'єктів, управління ідентифікацією та перевірка облікових даних у локальному та доменному середовищах.
- Налаштування автоматизованих та ручних інструментів виявлення для запобігання вразливостям безпеки.
Підтримка безпеки операційної системи – непросте завдання, і у випадку Windows 11 головне – це точно знати, що відбувається «під капотом». Аудит безпеки – це просто «критичний погляд» на систему, який попереджає нас, коли хтось намагається зробити щось неналежне, що дозволяє нам виявляти вторгнення або помилки конфігурації, перш ніж вони стануть серйозною проблемою.
Незалежно від того, чи працюєте ви вдома, чи керуєте бізнес-мережею з контролерами домену, опанування інструментів ведення журналу є надзвичайно важливим. Від використання об’єктів групової політики (GPO) до налаштування розширених датчиків, метою є створення постійного запису кожної відповідної дії на комп’ютері, що полегшує будь-який судово-медичний аналіз або перевірку відповідності.
Контроль ідентифікації за допомогою Defender for Identity
Для тих, хто працює в корпоративному середовищі, Microsoft пропонує потужне рішення для моніторингу контролерів домену та серверів AD FS або AD CS. Ідея полягає в налаштуванні аудиту подій Windows таким чином, щоб датчик Defender for Identity міг аналізувати журнали та запускати сповіщення, якщо виявляє щось підозріле. Найкраще те, що існує опція автоматичного аудиту , яку можна активувати на порталі Microsoft Defender у розділі «Ідентифікаційні дані та додаткові функції», яка заповнює прогалини в конфігурації без необхідності ручного втручання кожні 24 години.
Коли ця автоматична система керує, вона керує список керування доступом до системи (SACL) в кореневому об'єкті домену та налаштуйте аудит NTLM за допомогою запису журналу. Крім того, відстежуйте об'єкти домену та конфігурацію AD FS, забезпечуючи реєстрацію будь-яких змін інфраструктури. Якщо ви віддаєте перевагу ручному підходу або використовуєте автономні датчики, ви можете покластися на Скрипт PowerShell запуск команди New-MDIConfigurationReport, що призведе до створення детального HTML-звіту, у якому буде показано, які налаштування ще потрібно налаштувати.

Критичні події, які ви повинні контролювати
Немає сенсу записувати все в журнал, оскільки ви швидко переповните систему. Розумний підхід полягає в тому, щоб зосередитися на конкретних ідентифікаторах подій . Наприклад, на серверах AD FS важливо відстежувати події 1202 (перевірка облікових даних) та 4624 (успішний вхід). Для AD CS нам слід звернути пильну увагу на подію 4882, яка сповіщає нас про зміну дозволів безпеки сертифіката .
На контролерах домену існує список подій, які є практично стандартними для будь-якого комп'ютера: 4728 та 4729 для відстеження того, хто входить або виходить з груп безпеки, або 7045, коли в системі встановлюється нова служба , що часто є ознакою того, що шкідливе програмне забезпечення намагається залишитися на машині. Також важливо відстежувати подію 5136, яка реєструє будь-які зміни об'єктів служби каталогів.

Ручне налаштування розширеного аудиту
Якщо ви не хочете покладатися на автоматизацію, ви можете отримати доступ до редактора керування груповими політиками. Перейшовши до розділу «Конфігурація комп’ютера», «Політики та параметри безпеки», ви потрапите до розширених налаштувань політики аудиту . Тут ви можете ввімкнути аудит успішних і невдалих робіт для таких категорій, як перевірка облікових даних і керування обліковими записами користувачів.
Щоб зміни набули чинності негайно, виконайте команду gpupdate у привілейованому терміналі. Щоб перевірити налаштування, скористайтеся auditpol.exe /get /category:* перерахувати всі директиви аудиту та підтвердити їхню правильність.

Екранування папок та певних об'єктів
Іноді нам не потрібно перевіряти всю систему, а лише папку з конфіденційними файлами. Для цього потрібно спочатку ввімкнути аудит доступу до об'єктівВи можете зробити це за допомогою команди PowerShell auditpol /set /subcategory:"Object Access" /success:enable /failure:enableабо з графічного інтерфейсу у Властивості → Безпека → Додаткові налаштування.
На вкладці «Аудит» додайте запис для групи «Усі» та виберіть дії для відстеження, такі як читання або запис данихБудь-яка спроба доступу до цих файлів буде зареєстрована в засобі перегляду подій. Щоб фільтрувати журнали, скористайтеся Get-WinEvent.
Керування журналами та обслуговування системи
Журнал безпеки зазвичай неконтрольовано зростає. Рекомендується обмежити розмір журналу з eventvwr.msc та налаштуйте автоматичне перезаписування, коли воно заповнене, щоб уникнути зупинки служби. Крім того, в Microsoft 365 перевірте, чи ввімкнено єдиний аудит за допомогою Get-AdminAuditLogConfigПам’ятайте, що дані можуть зберігатися до 180 днів згідно з ліцензією.
IPsec та аудит мережевої безпеки
Windows дозволяє проводити аудит мережевого трафіку за допомогою IPsec та WFP для виявлення DoS-атак або спуфінгу. Такі події, як втрата пакетів через помилки цілісності, є ознаками втручання. Налаштуйте первинний та швидкий аудит для моніторингу зв'язків безпеки. Збої узгодження IPsec можуть свідчити про проблеми з обладнанням або спроби вторгнення. Усе керується локальними політиками безпеки, що забезпечує спільну роботу брандмауера та шифрування.
Пристрасний письменник про світ байтів і технологій загалом. Я люблю ділитися своїми знаннями, пишучи, і саме це я буду робити в цьому блозі, показуватиму вам все найцікавіше про гаджети, програмне забезпечення, апаратне забезпечення, технологічні тренди тощо. Моя мета — допомогти вам орієнтуватися в цифровому світі в простий і цікавий спосіб.