位置: 编程技术 - 正文

Win2008系统审核功能的妙用图文介绍(系统审核策略配置)

编辑:rootadmin

推荐整理分享Win2008系统审核功能的妙用图文介绍(系统审核策略配置),希望有所帮助,仅作参考,欢迎阅读内容。

文章相关热门搜索词:windows审核日志,windows审核失败,windows审核日志,windows审核策略自动还原,windows审核失败,windows审核日志,windows审核失败,windows审核失败,内容如对您有帮助,希望把文章链接给更多的朋友!

  启用配置审核功能

  Windows Server 系统的审核功能在默认状态下并没有启用,我们必须针对特定系统事件来启用、配置它们的审核功能,这样一来该功能才会对相同类型的系统事件进行监视、记录,网络管理员日后只要打开对应系统的日志记录就能查看到审核功能的监视结果了。审核功能的应用范围很广泛,不但可以对服务器系统中的一些操作行为进行跟踪、监视,而且还能依照服务器系统的运行状态对运行故障进行快速排除。当然,需要提醒各位朋友的是,审核功能的启用往往要消耗服务器系统的一些宝贵资源,并会造成服务器系统的运行性能下降,这是因为Windows Server 系统必须腾出一部分空间资源来保存审核功能的监视、记录结果。为此,在服务器系统空间资源有限的情况下,我们应该谨慎使用审核功能,确保该功能只对一些特别重要的操作进行监视、记录。

  在启用、配置Windows Server 系统的审核功能时,我们可以先以系统超级权限登录进入对应系统,打开该系统桌面中的“开始”菜单,从中依次点选“设置”、“控制面板”命令,在弹出的系统控制面板窗口中依次单击“系统和维护”、“管理工具”图标,在其后出现的管理工具列表窗口中,找到“本地安全策略”图标,并用鼠标双击该图标,打开本地安全策略控制台窗口。

  其次在目标控制台窗口的左侧显示窗格中,依次展开“安全设置”/“本地策略”/“审核策略”分支选项,在对应“审核策略”分支选项的右侧显示窗格中,我们会发现Windows Server 系统包含九项审核策略,也就是说服务器系统可以允许对九大类操作进行跟踪、记录,如图1所示。

  图1 本地安全策略

  审核进程跟踪策略,是专门用来对服务器系统的后台程序运行状态进行跟踪记录的,例如服务器系统后台突然运行或关闭了什么程序,handle句柄是否进行了文件复制或系统资源的访问等操作,审核功能都可以对它们进行跟踪、记录,并将监视、记录的内容自动保存到对应系统的日志文件中。

  审核帐户管理策略,是专门用来跟踪、监视服务器系统登录账号的修改、删除、添加操作的,任何添加用户账号操作、删除用户账号操作、修改用户账号操作,都会被审核功能自动记录下来。

  审核特权使用策略,是专门用来跟踪、监视用户在服务器系统运行过程中执行除注销操作、登录操作以外的其他特权操作的,任何对服务器系统运行安全有影响的一些特权操作都会被审核功能记录保存到系统的安全日志中,网络管理员根据日志内容就容易找到影响服务器运行安全的一些蛛丝马迹。

  启用不同的审核策略,Windows Server 系统就会对不同类型的操作进行跟踪、记录,网络管理员应该依照自己的安全要求以及服务器系统的性能配置,来启用适合自己的审核策略,而不要盲目地启用所有审核策略,那样一来审核功能的作用反而得不到充分发挥。

  图2 审核登陆事件属性

  比方说,要是我们想对服务器系统的登录状态进行跟踪、监视,以便确认局域网中是否存在非法登录行为时,那我们就可以直接用鼠标双击这里的审核登录事件策略,打开对应策略的选项设置对话框(如图2所示),选中其中的“成功”和“失败”选项,再单击“确定”按钮,如此一来Windows Server 系统日后就会自动对本地服务器系统的所有系统登录操作进行跟踪、记录,无论是登录服务器成功的操作还是登录服务器失败的操作,我们都能通过事件查看器找到对应的操作记录,仔细分析这些登录操作的记录我们就能发现本地服务器中是否真的存在非法登录甚至非法入侵行为。

  查看审核功能记录

  启用、配置好合适的审核策略后,Windows Server 系统就会自动对特定类型的操作进行跟踪、记录,并将记录内容保存到对应系统的日志文件中了,以后网络管理员可以根据日志内容,寻找服务器系统中是否存在安全威胁。在查看审核功能记录下来的日志内容时,我们必须借助事件查看器功能来完成,下面就是查看审核功能记录的具体操作步骤:

Win2008系统审核功能的妙用图文介绍(系统审核策略配置)

  首先以超级管理员权限进入Windows Server 系统,依次单击该系统桌面中的“开始”/“程序”/“管理工具”/“服务器管理器”命令,打开对应系统的服务器管理器控制台窗口;

  其次在该控制台窗口的左侧显示区域中,将鼠标定位于“诊断”分支选项,并从该分支选项下面依次点选“事件查看器”/“Windows日志”子项,在目标子项下面我们会看到“应用程序”、“安全”、“安装程序”、“系统”、“转发事件”这五个类别的事件记录,如图3所示;

  图3 服务器管理器

  用鼠标选中某个类别选项时,我们就能从图3界面的中间显示区域中清楚地看到对应类别下的所有事件记录,再用鼠标双击指定的记录选项时,就能打开目标事件记录的详细信息界面,在该界面中我们就可以详细查看到目标事件的来源、具体的事件内容、事件ID以及其他相关信息等。

  发现重要的事件内容时,我们还可以对其执行一些操作;比方说,为了日后有空时能对重要事件内容进行仔细分析,我们可以将重要事件内容先保存起来,以防止清理日志时被意外删除掉,在保存重要事件内容时,我们只要用鼠标右键单击目标事件内容,从弹出的快捷菜单中执行“将事件另存为”命令,之后设置好保存路径以及具体的文件名称,再单击“保存”按钮就可以了,日后只需要再执行右键菜单中的“打开保存的日志”命令,就能将以前保存好的日志文件调用出来了。要是发现服务器系统中保存的事件内容太多时,我们应该定期执行右键菜单中的“清除日志”命令来清空日志记录,以便腾出更多的宝贵空间资源。在日志记录较多的情况下,要想快速寻找自己想要的事件记录是一件不容易的事情,此时我们不妨执行“筛选当前日志”命令来对日志记录进行筛选。

  实战应用审核功能

  审核功能在现实环境中对Windows Server 系统尤为重要,因为服务器系统在局域网环境中很容易受到攻击,网络管理员可以利用审核功能来对各种攻击行为进行跟踪监控,遇到有潜在安全威胁的事件发生时,我们可以想方设法地将审核功能监控到的事件内容通知给网络管理员,网络管理员就能立即查明事件原因,并对症下药地解决问题,从而保障服务器系统不受非法攻击了。

  例如,一些木马程序常常会在服务器系统中偷偷创建用户账号,以便窃取服务器系统的超级管理员权限,此时我们可以通过用户账号监控来确定服务器系统中究竟是否存在非法用户账号,然后进一步确定究竟是哪一个用户账号是非法账号。需要说明的是,要想让Windows Server 系统自动将非法账号创建的事件通知给网络管理员时,必须确保对应系统的Task Scheduler服务处于正常的运行状态。

  首先依次单击Windows Server 系统桌面中的“开始”/“运行”命令,在弹出的系统运行对话框中,执行字符串命令“secpol.msc”,打开服务器系统的本地安全策略控制台窗口;

  图4 审核帐户管理

  其次在该控制台窗口的左侧显示区域,依次展开“安全设置”、“本地策略”、“审核策略”分支选项,在对应“审核策略”分支选项的右侧显示区域中,双击“审核账户管理”策略选项,打开如图4所示的策略选项设置对话框,选中“成功”和“失败”选项,再单击“确定”按钮关闭策略选项设置对话框,这样一来无论用户账户创建成功还是创建失败,Windows Server 系统都会自动记录下用户账号创建事件;

  为了把用户账号创建事件内容自动通知给网络管理员,我们还需要针对该事件附加执行自动报警的任务计划。在附加自动报警任务时,我们先依次单击Windows Server 系统桌面中的“开始”/“程序”/“管理工具”/“服务器管理器”命令,打开对应系统的服务器管理器控制台窗口;在该控制台窗口的左侧区域依次点选“诊断”/“事件查看器”/“Windows日志”/“系统”子项,再从“系统”子项下面找到创建用户账号事件,如果找不到该事件内容时,我们还需要采用手工方法随意在服务器系统中创建一个用户账号,这样一来用户账号创建事件就会出现在事件查看器中了。

  用鼠标右键单击用户账号创建事件,从弹出的快捷菜单中执行“将任务附加到此事件”命令,打开任务计划添加向导对话框,之后设置好新任务的名称,例如这里我们将新任务取名为“自动报警用户账号创建情况”,当屏幕上出现如图5所示的设置对话框时,选中“显示消息”选项,再设置好需要报警的标题与内容,在这里我们将标题设置为“自动报警用户账号创建情况”,将报警内容设置为“服务器系统中可能有非法账号被创建,请网络管理员立即处理相关事件!”最后单击“完成”按钮,这样一来Windows Server 系统日后就能把审核功能记录下来的用户账号创建情况自动报告给网络管理员了。

  图5 创建基本任务向导

  当我们尝试通过远程桌面方式在服务器系统中随意创建一个用户账号时,Windows Server 系统屏幕上立即出现了一个自动报警提示窗口,告诉网络管理员说“服务器系统中可能有非法账号被创建,请网络管理员立即处理相关事件!”,这就意味着此时有人在服务器系统中偷偷创建用户账号了,网络管理员根据这个自动报警提示信息,就能在第一时间采取措施来解决相关问题,从而保障Windows Server 服务器系统不受非法攻击了。

关闭空闲的IDE通道提高win系统的运行效率 Windows系统凭借着较高的安全性、极强的可靠性和非常牢固的稳定性,深受着用户的欢迎,但是随着使用时间的增加,用户发现系统的运行效率越来越

配置Win系统DNS服务器及主机的IP地址的具体步骤 配置前准备:实验采用的主机名称:win-主机IP地址:...具体步骤:1.配置要地主机的IP地址环境配置(IP、子网掩码、DNS)好后,就好可以安装和配

Windows Server R2 的使用方法 1、的开机密码设置由于是服务器系统,它的安全性高于个人桌面操作系统,在开机系统密码设置上,很多人都不能通过,其实很简单,的密码

标签: 系统审核策略配置

本文链接地址:https://www.jiuchutong.com/biancheng/352705.html 转载请保留说明!

上一篇:Win2008局域网下某些时候无法看到共享资源的解决方法(局域网 下载)

下一篇:关闭空闲的IDE通道提高win2008系统的运行效率(关闭空闲的ide通知怎么写)

  • 合伙企业转让股权如何缴税
  • 个体工商户的报税流程
  • 其他综合收益影响递延所得税负债吗
  • 购货方收到红字发票
  • 查找出资产负债表的软件
  • 增值税专用发票有效期是多长时间
  • 报表净利润是亏损可弥补数吗
  • 买电脑所有配件
  • 投资性房地产收入计入什么科目
  • 开具红字增值税专用发票是什么意思
  • 水电费的进项税额能抵扣吗
  • 研发投入大
  • 固定资产附加的账务处理
  • 拿租金抵押金如何做账?
  • 税控盘抵减增值税需要结转吗
  • 实收资本未完全到账,需要缴纳印花税吗
  • 运输业增值税专用发票开具要求
  • 小规模增值税普通发票税率
  • 公司月底可以出账吗
  • 产假期间工资如何发放
  • 投资收益所得税表怎么填
  • 甲公司聘用乙为业务经理
  • 税务登记都需要什么
  • 已做了进项的发票金额错了怎么处理
  • 汇兑结算包括
  • 或有负债披露原则
  • 文艺汇演活动经历怎么写
  • 公司破产清算的清偿顺序为
  • 如何从Windows 10注销其他用户
  • 查补以前年度房产税的账务处理
  • 租赁合同维修费用
  • 财务软件单机版下载免费
  • php数字转换大写
  • 加班车费报销计入什么科目
  • 股权和债权有无区别
  • 涉税专业服务机构是什么
  • 悬崖边上的门
  • 企业应该从哪些方面把握消费者行为的关键点
  • cicd框架
  • Vue3 + Pinia 持久化存储
  • h5与小程序交互
  • vue权限控制设计
  • php100 jquery教程
  • nfs4挂载
  • 小企业发票打印流程
  • 6.824 Lab 1: A simple web proxy
  • 餐饮行业的增值税
  • 非货币性资产交换
  • 新合同旧合同的法律依据
  • sql有数据保护功能
  • 社保次月几号生效
  • 费用报销审批单和费用报销单区别
  • 个人去开票要交税吗
  • 税控盘百科
  • 现金预算属于业务预算吗
  • 预付账款指的是哪些
  • 发票作废该如何操作
  • 无形资产摊销如何操作
  • 购入软件的账务处理
  • 科技专项资金
  • 长期股权投资的账务处理
  • 产权转移书据纳税义务时间
  • mysql5.7.27安装
  • sqlserver怎么用sql创建表
  • 一个 sql 查询很慢,从哪些地方进行优化?
  • SQL语句查询数据库账号和权限
  • vs显示进程已退出
  • 挖掘出潜能
  • Win10 Mobile 10581预览版升级界面曝光 上手视频观赏
  • SymSPort.exe - SymSPort是什么进程 有何作用
  • cpqdfwag.exe是什么进程 能结束吗 cpqdfwag进程查询
  • win10如何关闭windows
  • win7旗舰版要求
  • 开发者学校
  • android开启adb
  • python 断言详细讲解用法及其案例
  • python 电话号码
  • 如何理解javascript
  • 跨区迁移税务需要注销吗?
  • 房屋增值税和土地增值税
  • 免责声明:网站部分图片文字素材来源于网络,如有侵权,请及时告知,我们会第一时间删除,谢谢! 邮箱:opceo@qq.com

    鄂ICP备2023003026号

    网站地图: 企业信息 工商信息 财税知识 网络常识 编程技术

    友情链接: 武汉网站建设