【发布时间】:2016-10-18 15:56:47
【问题描述】:
在多域设置中,我想在一个中心位置收集安全文件访问审计事件。
在 ActiveDirectory 中,可以通过创建 GPO 在域控制器上启用文件访问审核。 此外,在不同的“文件服务器”计算机上,即其中一个域的成员,必须在我要审核的文件系统对象(并且包含在网络共享中)配置 SACL。
一旦完成,文件访问事件就会被记录下来,并以某种方式神奇地传输到域控制器的事件日志中。
我真的很想知道:
- 这些事件是如何以及何时传输的?是否转让 加密?
- 除了域控制器之外,是否可以直接选择这些事件的另一个(附加)接收者?我知道以后可以转发这些日志事件,但它们是否默认转发到域控制器?是否配置了隐式转发?
- 相对于网络负载,将产生多少流量?
【问题讨论】:
-
根据我的经验,有两种常见的方法:第一种是编写一个 Windows 服务,该服务将从每个 DC 上的 Windows 安全日志中收集事件并将这些事件发送到一个公共存储库。第二种方法是创建内核模式文件系统驱动程序,在您要监视的所有文件服务器上实现它。驱动程序将拦截传入的文件系统请求,并记录相应的事件。此外,Windows 服务应安装在同一共享上,这会将事件发送到公共存储库。这种方法可能需要长达 1 年的开发时间和大量 BSOD
-
可是这些都是Windows自带的功能,你为什么要自己写软件呢?
-
如果您的目标是实时监控(在事件日志收集的情况下接近实时),请从程序员的角度考虑。当然,您可以使用事件订阅等内置功能(如果您的所有 DC 都是 2008 或更高版本),或者您可以配置日志自动备份并将所有备份通过 e. G。安排任务。为什么这些内置功能不能满足您的需求?
-
我想知道它们在流量方面是如何扩展的。此外,这是关于欧洲数据隐私法的个人信息。需要小心处理,所以我至少需要知道数据在传输过程中是否加密(用户名)。我没有日志转发和事件订阅方面的经验,我无法对其进行原型设计,因为我的 MS Action Pack 只有 2 个 Win 服务器许可证,而且我需要 1000 台服务器:-D
标签: active-directory ldap ntlm ntfs gpo