windows审核策略

  审核设置所有审核设置的破绽、对策和潜在影响都是雷同的。因而,这些术语仅作一次阐明。每处先容后面均对各个设置进行了扼要解释。

  各个审核设置的选项包括:

  成功。要求的操作得以成功执行时会生成一个审核项。

  失败。恳求的操作失败时会生成一个审核项。

  无审核。相干操作不会生成审核项。

  漏洞

  如果未配置任何审核设置,将很难或者不可能确定在碰到安全事件时所发生的情形。不外,如果因为配置了审核设置而导致有太多的受权运动生成事件,则安全事件日志将被无用的数据填满。此外,如果为大量对象配置审核设置,则会影响计算机的整体机能。

  对策

  应为组织中的所有计算机启用适当的审核策略设置,以便用户可以对其操作负责,并且未经授权的操作可以被检测和跟踪。

  潜在影响

  如果组织内的计算机上未配置审核设置,或者审核设置配置得过于松散,发生安全事件后将没有可用于网络辩论剖析的足够证据。但是,如果审核设置过于严厉,所有无意思的项可能会使安全日志中至关重要的项变得不显明,并且计算机性能可能会受到重大影响。在特定管制行业内运作的公司可能有法定任务记录下特定事件或活动。

  审核帐户登录事件此策略设置确定是否审核用户在不同计算机(非记录事件和验证帐户的计算机)上登录或注销的每个实例。如果配置了此策略设置,则可指定是否审核成功、审核失败或根本不审核此事件类型。成功审核会在帐户登录尝试成功时生成一个审核项,该审核项的信息对记帐以及事件发生后的争辩十分有用,可用来确定哪个人成功登录到哪台计算机。失败审核会在帐户登录尝试失败时生成一个审核项,该审核项对于入侵检测非常有用。但此策略设置还会导致谢绝服务 (DoS) 袭击的可能性。启用了“审核:如果无奈记录安全审核则即时关闭系统”设置时,攻打者可能会生成数百万个登录失败项,并将安全事件日志填满,导致强迫封闭计算机。

  假如将域把持器上的“审核帐户登录事件”设置配置为“成功”,依据该域节制器验证每位用户时都将记载一项,即便该用户实际上是登录到参加该域的工作站或服务器。

  审核帐户管理此策略设置确定是否对计算机上的每个帐户管理事件进行审核。帐户管理事件的示例包括:

  创建、修改或删除用户帐户或组。

  重命名、禁用或启用用户帐户。

  设置或">修改密码。

  如果配置了“审核帐户治理”设置,则可指定是否审核成功、审核失败或基本不审核此事件类型。成功审核会在任何帐户管理事件成功时生成一个审核项,并且应在企业中的所有盘算机上启用这些成功审核。组织在响应保险事件时,要害是他们可能跟踪是谁创立、更改或删除了某个帐户。失败审核会在任何帐户管理事件失败时天生一个审核项。

  审核目录服务访问此策略设置确定是否对用户访问 Active Directory® 目录服务对象进行审核,该服务对象具有一个相关联统访问控制列表 (SACL)。SACL 是用户和组的列表。对象上针对这些用户或组的操作将在基于 Microsoft Windows 的网络长进行审核。

  如果配置了“审核目录服务访问”设置,则可指定是否审核成功、审核失败或根本不审核此事件类型。成功审核会在用户成功访问具有 SACL 的 Active Directory 对象时生成一个审核项,SACL 唆使应答用户请求的操作进行审核。失败审核会在用户试图访问具有要求审核的 SACL 的 Active Directory 对象失败时生成一个审核项。(两品种型的审核项都在告诉用户请求成功或失败之前创建。)如果启用此策略设置并在目录对象上配置 SACL,域控制器上的安全日志中会生成大量的条目。仅在确切要使用所创建的信息时才应启用这些设置。

  注意:通过 Active Directory 对象“属性”对话框中的“安全”选项卡可在该对象上配置 SACL。除了仅应用于 Active Directory 对象,而不应用于文件体系和注册表对象之外,此方式与“审核对象访问”相似。

  审核登录事件此策略设置确定是否审核用户登录、注销或到记录审核事件的计算机的网络衔接的每个实例。如果在域控制器上记录成功的帐户登录审核事件,工作站登录尝试将不生成登录审核。只有到域控制器本身的交互式登录和网络登录尝试才会在域控制器上生成登录事件。总而言之,帐户登录事件是在帐户所在的地位生成的,而登录事件是在登录尝试发生的位置生成的。

时间: 2024-09-18 14:57:49

windows审核策略的相关文章

Win7通过审核策略来监控QQ程序的操作步骤

  Win7下想要监控QQ程序,用户通常会想到安装第三方软件,其实Win7自带监控各种程序的方法,我们只要在Win7审核策略中添加QQ程序为审核对象就可以监控它了.感兴趣的用户跟随小编一起来看看如何操作吧. 一.先是在Win7系统桌面搜索框中,输入gpedit.msc命令并按下回车键,即可打开本地组策略编辑器. 二.接着在打开的组策略编辑器中,依次展开"计算机配置"-"Windows设置"-"安全设置"-"本地策略"-&quo

玩转Windows系统组策略高级技巧_WindowsXP

系统组策略几乎是各位网络管理人员管理网络时的必用利器之一,有关该利器的常规应用技巧,相信许多人都已经耳熟能详了. 但是笔者一直认为,只要我们足够细心.用心,就一定会从系统组策略中不断挖掘出新的应用技巧来.不信的话,就来看看下面的内容吧,相信它们会帮助大家进入一个新的应用新"境界"! 巧限程序,谨防"自锁" Windows服务器中有一个名为"只允许运行Windows应用程序"的组策略项目,一旦你将该项目启用,同时限制好指定的程序可以运行外,那么无论

Windows系统组策略应用最新技巧_WindowsXP

系统组策略几乎是各位网络管理人员管理网络时的必用利器之一,有关该利器的常规应用技巧,相信许多人都已经耳熟能详了.但是笔者一直认为,只要我们足够细心.用心,就一定会从系统组策略中不断挖掘出新的应用技巧来.不信的话,就来看看下面的内容吧,相信它们会帮助大家进入一个新的应用新"境界"! 巧限程序,谨防"自锁" Windows服务器中有一个名为"只允许运行Windows应用程序"的组策略项目,一旦你将该项目启用,同时限制好指定的程序可以运行外,那么无论你

利用 secedit.exe 配置本地审核策略_DOS/BAT

代码没什么技术含量,图形化操作转换为命令行而已. 效果图: 代码(samtool.bat): 复制代码 代码如下: @echo offif {%1} == {} goto :helpif {%2} == {} goto :help if exist SAMTool.sdb erase SAMTool.sdb /qif exist SAMTool.inf erase SAMTool.inf /qif exist SAMTool.log erase SAMTool.log /q if {%1} ==

Windows 系统组策略应用全攻略(上)第1/2页_WindowsXP

一.什么是组策略 (一)组策略有什么用? 说到组策略,就不得不提注册表.注册表是Windows系统中保存系统.应用软件配置的数据库,随着Windows功能的越来越丰富,注册表里的配置项目也越来越多.很多配置都是 可以自定义设置的,但这些配置发布在注册表的各个角落,如果是手工配置,可想是多么困难和烦杂.而组策略则将系统重要的配置功能汇集成各种配置模块,供管理人员直接使用,从而达到方便管理计算机的目的. 简单点说,组策略就是修改注册表中的配置.当然,组策略使用自己更完善的管理组织方法,可以对各种对象

放弃“Windows第一”策略:微软终于开窍

笔者按:对于微软,笔者总是有太多的感叹.一方面,它在PC从专业走向大众的过程中,立下了汗马功劳,并成就了自身,成为当之无愧的科技巨头:而另一方面,在移动浪潮来袭时,却固步自封,没有跟上时代的脚步,以至于现在举步维艰,被竞争对手逐步抛下.幸好,微软终于开始有所动作. 在很多人年少的时候,微软几乎代表着他们对电脑的认知,Windows 98以及经典的XP系统承载了一代人的记忆.在那时,微软仿佛是一个不可摧毁的巨无霸,接受反垄断调查几乎习以为常.然而风水轮流转,如今的微软,早已不复当年之勇. 在高速发

组策略中的审核策略提示 Windows无法读取模板信息的解决方法_win服务器

组策略出现"windows无法读取模板信息"是因为删除了Win2000/XP/2003中的guest账号.解决办法: 1.注册表有备份.很简单,恢复备份就是了. 组策略出现"windows无法读取模板信息"是因为删除了Win2000/XP/2003中的guest账号.解决办法: 1.注册表有备份.很简单,恢复备份就是了. 2.注册表没有备份. 下面是我从windows server 2003上倒出来的两个注册表项,复制另存为 guest修复.reg,导进去即可. 复

必用利器Windows系统组策略高级技巧

系统组策略几乎是各位网络管理人员管理网络时的必用利器之一,有关该利器的常规应用技巧,相信许多人都已经耳熟能详了. 但是笔者一直认为,只要我们足够细心.用心,就一定会从系统组策略中不断挖掘出新的应用技巧来.不信的话,就来看看下面的内容吧,相信它们会帮助大家进入一个新的应用新"境界"! 巧限程序,谨防"自锁" Windows服务器中有一个名为"只允许运行Windows应用程序"的组策略项目,一旦你将该项目启用,同时限制好指定的程序可以运行外,那么无论

Windows系统组策略高级技巧

系统组策略几乎是各位网络管理人员管理网络时的必用利器之一,有关该利器的常规应用技巧,相信许多人都已经耳熟能详了. 但是笔者一直认为,只要我们足够细心.用心,就一定会从系统组策略中不断挖掘出新的应用技巧来.不信的话,就来看看下面的内容吧,相信它们会帮助大家进入一个新的应用新"境界"! 不同用户,不同权限 也许你的服务器中包含有许多用户,但为了保护服务器的安全,你希望这些用户对服务器的访问控制权限各不相同,以便日后服务器遇到意外时,你能根据权限高低的不同,就能快速地找到"从中作乱