4 votes

Audit des défaillances de Vista

J'ai besoin de rencontrer exigences de sécurité du gouvernement afin d'expédier mon produit. Voici les exigences spécifiques que je cherche à satisfaire :

ID du groupe (Vulid) : Groupe V-1080

Titre : Configuration de l'audit des fichiers

ID de la règle : SV-29471r1_rule

Gravité : CAT II

Version de la règle (STIG-ID) : 2.007

Titre de la règle : La configuration de l'audit des fichiers ne répond pas aux exigences minimum.

Discussion sur la vulnérabilité : Une modification incorrecte des fichiers du noyau du système peut rendre un système inopérant. De plus, les modifications de ces fichiers système peuvent avoir un impact significatif sur la sécurité sécurité du système. L'audit des modifications significatives apportées aux fichiers système permet de déterminer la partie responsable. responsable.

Faux positifs : Les vérifications automatisées signalent parfois des faux positifs. découverte. Si une révision manuelle d'une constatation douteuse montre que la vérification est correctement configuré, il ne s'agit pas d'une constatation.

Responsabilité : Administrateur système IAControls : ECAR-1, ECAR-2, ECAR-3

Vérifiez le contenu : Si l'audit au niveau du système n'est pas activé, ou si la partitions système et de données ne sont pas installées sur des partitions NTFS, alors marquez cette constatation.

Ouvrez l'Explorateur Windows et utilisez la fonction de propriétés des fichiers et des dossiers. pour vérifier que les paramètres d'audit sur chaque partition/disque sont configurés pour auditer tous les "échecs" du groupe "Tout le monde".

Si une partition/un lecteur n'est pas configuré(e) au moins au minimum minimum, il s'agit d'un constat.

Texte de correction : Configurez l'audit sur chaque partition/disque pour auditer tous les "échecs" pour le groupe "Everyone". "Failures" pour le groupe "Everyone".

J'ai besoin d'enregistrer les échecs d'accès aux fichiers de Windows Vista à l'aide de l'audit des fichiers de Windows pour l'ensemble du disque local (C :). Avec une nouvelle installation de Windows Vista Business SP2, je me connecte en tant qu'administrateur local. Dans l'Explorateur Windows, je sélectionne C :, Propriétés, Avancé, Audit, Continuer, Continuer. J'ajoute une entrée d'audit pour Tout le monde. Appliquer à 'Ce dossier, sous-dossiers et fichiers'. Cochez 'Contrôle total' pour Échec. Ne pas cocher la case "Appliquer ces entrées d'audit aux objets et/ou conteneurs de ce conteneur uniquement". OK, Appliquer.

Applying Full Control Failure Auditing

Après avoir cliqué sur Appliquer, je reçois des dizaines de messages d'erreur "Accès refusé" pour divers dossiers et fichiers liés au système d'exploitation.

Une erreur s'est produite lors de l'application des informations de sécurité à :

Chemin du fichier

L'accès est refusé.

ou

Une erreur s'est produite lors de l'application des informations de sécurité à :

Chemin du fichier

Le processus ne peut pas accéder au fichier car il est utilisé par un autre processus. processus.

Error popup

J'ai essayé de prendre la propriété de C :, mais j'ai eu des erreurs quand j'ai essayé de le faire aussi. Existe-t-il un moyen simple d'activer l'audit complet de C : pour tout le monde, soit via un script batch, soit via l'interface graphique Windows, sans obtenir des dizaines de messages d'erreur pour les fichiers et dossiers contrôlés par l'OS ? S'il y a quelque chose qui déclenche 'L'accès est refusé', puis-je simplement le sauter plutôt que de devoir cliquer sur 'OK' sur une popup d'erreur ?

3voto

surfasb Points 467

Moi-même, et probablement tous les administrateurs système, vous déconseillerons d'utiliser l'audit sur une ensemble du site un disque dur, surtout un disque dur qui fonctionne. Cela pourrait paralyser votre système, rien qu'en raison de la quantité d'audits à effectuer.

Et le Tout le monde Le groupe n'est pas ce que vous pensez. Ce n'est pas le bon groupe que vous voulez auditer si vous recherchez des humains physiques connectés. . .

N'oubliez pas, beaucoup de lectures et d'écritures échouent. En effet, il s'agit d'un moyen bon marché et rapide de savoir si un fichier existe. Si vous essayez de créer un fichier, la plupart des programmes, sinon tous, essaieront d'ouvrir un fichier portant ce nom. S'il existe, Windows renvoie un fichier et le programme renvoie simplement une erreur : "Le fichier existe." Ceci est beaucoup plus rapide que de parcourir la liste des répertoires et de vérifier si le nom de fichier est déjà utilisé.

Encore une fois, gardez à l'esprit que la charge est sur le moteur d'audit ici. Le système de fichiers va se comporter normalement, mais le moteur d'audit doit essentiellement suivre. Chaque fois qu'un handle est ouvert et fermé, le moteur d'audit doit vérifier si cela est dû à une défaillance de NTFS. Compte tenu de la quantité de handles qui sont créés non seulement par le système d'exploitation, mais aussi par l'exécution d'un programme normal, cela peut potentiellement immobiliser votre système d'exploitation.

Une erreur s'est produite lors de l'application des informations de sécurité à :

Chemin du fichier

Le processus ne peut pas accéder au fichier car il est utilisé par un autre processus.

Le message d'erreur explique tout. Le fichier est utilisé par un autre programme, ou peut-être par le système d'exploitation. Essayer de modifier le fichier pendant que le système d'exploitation l'utilise peut potentiellement faire planter le système d'exploitation.

Une erreur s'est produite lors de l'application des informations de sécurité à :

Chemin du fichier

L'accès est refusé.

En général, lorsque quelqu'un a fait l'effort d'empêcher même vous, le propriétaire de votre système, d'accéder à un fichier, c'est généralement pour une raison précise.

La question est donc. . . . Qu'est-ce que tu essaies de faire ?

Cela nous aiderait beaucoup si vous expliquez exactement ce que vous comptez faire. Quel est votre objectif ? Essayez-vous de suivre les activités d'un utilisateur connecté ? C'est probablement la pire façon de procéder. Essayez-vous de suivre des programmes malveillants ? Là encore, ce n'est pas la meilleure façon de procéder.

Modifier

Maintenant que j'ai lu les exigences ridicules et que nous avons été transférés sur ServerFault, j'espère que nous pourrons trouver quelqu'un qui s'est occupé de cette merde.

1voto

paradroid Points 858

Cela doit être dû au fait qu'aucun utilisateur ne peut accéder à ces fichiers système à moins que le programme qui y accède ne dispose de privilèges élevés, et vous ne voulez pas faire cela tout le temps.

Pourquoi n'activez-vous pas l'audit uniquement sur les dossiers accessibles aux utilisateurs ?

SistemesEz.com

SystemesEZ est une communauté de sysadmins où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres sysadmins, poser vos propres questions ou résoudre celles des autres.

Powered by:

X