- Как включить аудит доступа к файлам Windows в картинках
- Запускаем редактор групповых политик
- Настраиваем политику
- Настраиваем аудит для файлов и папок
- Как применить аудит доступа пользователей к файлам, папкам и принтерам в Microsoft Windows XP
- Настройка аудита принтера
- Применение базовой политики аудита к файлу или папке
- Централизованный сбор и обработка журналов печати Windows
- Подготовка инфраструктуры
- Создание подписки на события
- Скрипт обработки собранных событий
- Решение проблем
- Что можно улучшить
Как включить аудит доступа к файлам Windows в картинках
Запускаем редактор групповых политик
Для этого в Windows 10 или Server 2012 R2 кликаем правой кнопкой мыши по Пуск и нажимаем Панель управления:
В более ранних версиях Windows кликаем по Пуск и выбираем Панель управления:
Теперь открываем Система и безопасность:
И выбираем Локальная политика безопасности:
* Совет: редактор групповых политик можно открыть через командную строку командой gpedit.msc.
* Нюанс: в доменной среде с сервером Active Directory необходимо открывать групповые политики на стороне контроллера домена и применять их к серверам или компьютерам компании.
Настраиваем политику
Раскрываем Конфигурация компьютера — Конфигурация Windows — Параметры безопасности — Локальные политики — Политика аудита:
В окне справа кликаем дважды по Аудит доступа к объектам:
В открывшемся окне ставим галочки на Успех и Отказ:
Нажимаем OK и закрываем редактор управления групповыми политиками.
Настраиваем аудит для файлов и папок
Кликаем правой кнопкой мыши по папке, для которой нужно настроить аудит и выбираем Свойства:
Переходим на вкладку Безопасность:
Нажимаем по Дополнительно:
В открывшемся окне переходим на вкладку Аудит и нажимаем Продолжить:
Кликаем по Выберите субьект:
и выбираем учетную запись или группу пользователей, для которых необходимо установить аудит, например, все:
Нажимаем OK и выставляем галочки напротив действий, для которых система будет протоколировать события:
Источник
Как применить аудит доступа пользователей к файлам, папкам и принтерам в Microsoft Windows XP
Как администратор компьютера с Windows XP Professional Вы можете применить в системе аудит доступа пользователей к файлам, папкам и принтерам. Данная возможность отсутствует в операционной системе Windows XP Home Edition.
Включение аудита доступа пользователей к файлам, папкам и принтерам
Информационные записи системного аудита заносятся в журнал событий «Безопасность». Для включения системного аудита выполните следующие действия:
- В меню «Пуск» выберите пункт «Панель управления», щелкните по ссылке «Производительность и обслуживание» и откройте группу программ «Администрирование».
- Откройте элемент «Локальная политика безопасности».
- Разверните элемент «Локальные политики».
- Выберите папку «Политика аудита».
- Двойным щелчком мыши откройте параметр «Аудит доступа к объектам».
- Для отслеживания удачных попыток доступа к файлам, папкам и принтерам установите флажок «Успех».
- Для отслеживания неудачных попыток доступа к файлам, папкам и принтерам установите флажок «Отказ».
- Для отслеживания всех попыток доступа к объектам аудита установите оба флажка.
- Нажмите кнопку «ОК».
Указание файлов, папок и принтеров в качестве объектов аудита
После включения аудита доступа к объектам Вы можете указать, для каких файлов, папок и принтеров необходимо проводить отслеживание доступа. Для этого выполните следующие действия:
- В Проводнике выберите файл или папку, которую необходимо отслеживать. Для аудита принтера перейдите в системную папку «Принтеры и факсы», выбрав соответствующий пункт в меню «Пуск».
- Щелкните правой кнопкой мыши по выбранному объекту и запустите команду «Свойства».
- Перейдите на вкладку «Безопасность» и нажмите кнопку «Дополнительно».
- Перейдите на вкладку «Аудит» и нажмите кнопку «Добавить».
- В поле «Введите имена выбираемых объектов» укажите имя пользователя или группы, которую необходимо отслеживать при доступе к данному объекту. Вы можете проверить вводимое имя на наличие в списке пользователей компьютера, нажав кнопку «Дополнительно», а затем кнопку «Поиск» в окне «Выбор: Пользователь, Компьютер или Группа».
- После ввода имен нажмите кнопку «ОК».
- Установите требуемые флажки для отслеживания успешных и неудачных попыток при выполнении соответствующих действий и нажмите кнопку «ОК».
- Дважды нажмите кнопки «ОК» в соответствующих окнах.
Возможные проблемы
- Для получения возможности аудита доступа к файлам и папкам данные объекты должны располагаться на разделе с файловой системой NTFS.
- Если Ваш компьютер является членом домена, и на уровне домена применены собственные политики аудита, данные политики имеют более высокий приоритет по сравнению с настройками локальной политики.
Информация в данной статье применима к:
- Microsoft Windows XP Professional Edition
- Microsoft Windows XP Home Edition
Источник
Настройка аудита принтера
1. Щелкните Пуск (Start), затем — Панель управления (Control Panel), далее щелкните категорию Принтеры и другое оборудование (Printers And Other Hardware) и значок Принтеры и факсы (Printers And Faxes).
2. В окне Принтеры (Printers) щелкните правой кнопкой мыши значок принтера HPColorLaserJet 4500 PS, затем щелкните пункт меню Свойства (Properties).
3. На вкладке Безопасность (Security) щелкните кнопку Дополнительно (Advanced).
4. В диалоговом окне Дополнительные параметры безопасности для HPColorLaserJet 4500 PS , на вкладке Аудит (Auditing), щелкните кнопку Добавить.
5. В диалоговом окне Выбор: пользователь или группа (Select User Or Group), в поле Имя (Name), укажите Все (Everyone) и щелкните ОК.
6. В диалоговом окне Элемент аудита для HPColorLaserJet 4500 PS (Auditing Entry For HP Color LaserJet 4500 PS) установите флажок Успех (Successful) для всех типов событий (рис.4.5.).
Рис. 4.5. События, аудит которых возможен для принтеров
7. Щелкните ОК. Windows XP Professional отобразит группу Все (Everyone) в диалоговом окне Управление доступом для HPColorLaserJet 4500 PS(Access Control Settings For HP Color LaserJet 4500 PS).
8. Для подтверждения изменений щелкните ОК.
9. Закройте окно Свойства HPColorLaserJet 4500 PS (HP Color LaserJet 4500 PS Properties), щелкнув ОК.
10. Закройте окно Принтеры и факсы (Printers And Faxes).
Проверка правильности параметров политики аудита для файла AUDIT
1. Щелкните Пуск (Start), Панель управления (Control Panel), затем — Учетные записи пользователей (User Accounts).
2. Убедитесь, что учетная запись User2 существует и является ограниченной(Limited).
3. Создайте пароль User2 для учетной записи User2.
4. Закройте все окна и выйдите из системы.
5. Зарегистрируйтесь в системе под именем User2, используя пароль.
6. Откройте Проводник (Windows Explorer), затем откройте файл C:\Audit\Audit. В открывшемся окне программы Блокнот (Notepad) появится пустой файл AUDIT.
7. Введите следующий текст: «Этот файл изменен пользователем User2».
8. Попытайтесь сохранить файл. Удалось ли вам сохранить файл? Почему?
9. Закройте файл, не сохраняя его, и завершите работу с системой.
4.3. Третье лабораторное задание
Источник
Применение базовой политики аудита к файлу или папке
Политики аудита можно применять к отдельным файлам и папкам на компьютере, установив тип разрешения для записи успешных попыток доступа или неудачных попыток доступа в журнале безопасности.
Чтобы завершить эту процедуру, необходимо войти в группу встроенных администраторов или иметь права на управление аудитом и журналом безопасности.
Применение или изменение параметров политики аудита для локального файла или папки
Выберите и удерживайте (или правой кнопкой мыши) файл или папку, которые необходимо проверять, выберите Свойства, а затем выберите вкладку Security.
Выберите Расширенный.
В диалоговом окне Advanced Security Параметры выберите вкладку Аудит и выберите Продолжить.
Выполните одно из следующих действий.
- Чтобы настроить аудит для нового пользователя или группы, выберите Добавить. Выберите основной, введите имя пользователя или группы, которые вы хотите, а затем выберите ОК.
- Чтобы удалить аудит для существующей группы или пользователя, выберите группу или имя пользователя, выберите Удалить, выбрать ОК, а затем пропустить остальную часть этой процедуры.
- Чтобы просмотреть или изменить аудит существующей группы или пользователя, выберите ее имя, а затем выберите Изменить.
В поле Тип укайте, какие действия необходимо проверить, выбрав соответствующие флажки:
- Чтобы провести аудит успешных событий, выберите Success.
- Для проверки событий сбоя выберите Fail.
- Чтобы провести аудит всех событий, выберите All.
В поле Применяется к поле выберите объект(ы), к которому будет применяться аудит событий. К ним можно отнести следующие.
- Только эта папка
- Эта папка, подмостки и файлы
- Эта папка и подмостки
- Эта папка и файлы
- Только подмостки и файлы
- Только подмостки
- Только файлы
По умолчанию для аудита выбраны следующие основные разрешения:
- Чтение и выполнение
- Содержимое папки списка
- Read
- Кроме того, с помощью выбранной комбинации аудита можно выбрать любое сочетание следующих разрешений:
- Полный контроль
- Изменение
- Write
Перед настройками аудита файлов и папок необходимо включить аудит доступа к объекту. Для этого определите параметры политики аудита для категории событий доступа к объекту. Если вы не включаете аудит доступа к объекту, при настройках аудита файлов и папок вы получите сообщение об ошибке, и никакие файлы или папки не будут проверяться.
Источник
Централизованный сбор и обработка журналов печати Windows
В небольших офисах далеко не всегда используются сетевые принтеры и МФУ, поэтому получить статистику использования печатающих устройств получить достаточно сложно. Тем более, если это требуется произвести с минимальными затратами. Такие данные смогут помочь определить наиболее активно используемые устройства, оценить нагрузку на них и принять своевременные решения по закупке расходных материалов, техническом обслуживании или даже замене на более экономичные и производительные. Данную задачу возможно решить без дополнительного ПО используя встроенные средства управления журналами Windows и скриптом на Powershell.
Используя поисковые системы можно найти готовые программные продукты для аудита печати в офисе, например:
- www.papercut.com/products/free_software/print_logger
- www.printaudit.com/print-audit-6.asp
Такие системы далеко не всегда подходят, так как они требуют покупки, бесплатные версии имеют ограниченную функциональность, необходима установка как центрального ПО на сервер, так и агентов на клиентские компьютеры, некоторые программы работают только с принт-сервером и так далее. Предлагаю использовать для решения задачи встроенные средства операционной системы Windows 7/2008R2 и скрипты на Powershell.
Итак, примем за исходные данные следующую информацию:
- В организации есть домен Active Directory
- В организации используются компьютеры c операционной системой не ниже Windows 7, сервера – с ОС не ниже Windows Server 2008R2
- Есть как сетевые, так и локальные принтеры и МФУ.
- Существует необходимость централизовано обрабатывать журналы печати с принтеров и иметь статистику использования и нагрузки на печатающие устройства.
Подготовка инфраструктуры
Первым делом необходимо подготовить инфраструктуру для централизованного сбора журналов событий с клиентских компьютеров.
Для работы подписки на события Windows на компьютере-источнике необходимы следующие настройки:
- Наличие пользователя в группе Читатели журнала событий (Event Log Readers), от имени которого будет читаться журнал
- Доступ по удаленному управлению (Windows Remote Management с сервера-коллектора
- Настроенное разрешение на пересылку событий на сервер-коллектор логов.
- Включенный журнал событий печати (выключен по умолчанию)
Создаем в оснастке Пользователи и Компьютеры нового пользователя, в качестве полного имени и логина указываем EventCollectorUser. Назначаем сложный пароль и ставим галочки «Запретить смену пароля пользователем» и «Срок действия пароля неограничен».
Далее создаем на контроллер домена новую групповую политику и называем ее, например, GPO-EventCollector.
В политике задаем следующие параметры:
- В разделе «Конфигурация компьютера — Настройка — Параметры панели управления — Службы» создаем запись службы «Автозагрузка: Автоматически (отложенный запуск)», «Имя службы — Служба удаленного управления Windows (MS-Management) (WinRM)», «Действие службы: Запуск службы»
- В разделе «Конфигурация компьютера — Политики — Административные шаблоны — Компоненты Windows — Удаленное управление Windows — Служба удаленного управления Windows» задать параметр «Разрешить автоматическую настройку прослушивателей: Включить» и разделе параметра «Фильтр IPv4″ поставить значение «*».
- В разделе «Конфигурация компьютера – Политики – Конфигурация Windows – Параметры безопасности – Брандмауэр Windows в режиме повышенной безопасности – Брандмауэр Windows в режиме повышенной безопасности – Правила для входящих подключений» создаем новое правило. Выбираем пункт «Предопределенные правила» и в списке выбираем «Удаленное управление Windows (HTTP — входящий трафик)»
- В разделе «Конфигурация компьютера — Политики — Административные шаблоны — Компоненты Windows — Пересылка событий» задать параметр «Настроить конечный диспетчер подписки» и в разделе параметра «SubscriptionManagers» вписать полный FQDN путь до сервера–коллектора.
- В разделе «Конфигурация компьютера – Политики – Конфигурация Windows – Параметры безопасности – Группы с ограниченным доступом» добавляем новую группу «Читатели журнала событий». В члены группы добавляем созданного нами пользователя EventCollectorUser.
После создания групповой политики необходимо перезагрузить целевые компьютеры или выполнить на них команду gpupdate /force.
Включить журнал печати на целевом компьютере можно через оснастку MMC «Просмотр событий» по пути «Журналы приложений и служб – Microsoft – Windows – PrintService – Работает» (кликнуть правой кнопкой мыши на журнале и выбрать «включить»). Этот вариант подходит, если компьютеров не так много.
В случае, если требуется включить журнал на большой группе ПК, то можно воспользоваться следующим способом:
- Подготовить текстовый файл со списком имен компьютеров. Например, d:\temp\computers.txt
- Запустить следующую команду от имени пользователя с правами администратора домена:
For /F %i in (d:\temp\computers.txt) do wevtutil sl Microsoft-Windows-PrintService/Operational /e:true /r:%i
Update: Также, как верно заметил NeSvist, можно установить ключ реестра:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\WINEVT\Channels\Microsoft-Windows-PrintService/Operational — Enabled равным 1.
Данный параметр можно раздать в групповой политике, которую мы создали выше.
Для справки: О работе с реестром в GPO
Создание подписки на события
Скрипт обработки собранных событий
Собранные события можно выгрузить в формате CSV средствами оснастки «Просмотр событий», но полученные данные будут не очень информативны и не позволят на их основе получить интересную статистику, которую можно показать руководству. Поэтому я предлагаю вариант обработки полученных событий средствами Powershell для удобства их дальнейшего использования.
Поиском на просторах Интернета был найден скрипт анализа журналов печати для Windows Server 2003. (http://trevorsullivan.net/2009/11/06/windows-2003-print-log-parsing-script-powershell/) Так как есть определенные различия в командлетах Powershell новых версий, и способ получения событий отличается от предложенного в статье, то скрипт был мной переработан.
Общую структуру скрипта я менять не стал, он разбит по функциям, которые легко модифицировать (в случае локализации, например). Логика работы скрипта следующая:
- Получаем список событий из журнала
- Парсим свойство Message каждого события и записываем поля в объект PrintJob
- Сохраняем полученный список объектов в формате CSV
Получаем список событий из журнала «Перенаправленные события» по коду 307 (на случай, если в указанный журнал пересылаются еще какие-либо события).
Создаем новый объект PrintJob. Добавляем в него требуемые поля.
Основная функция. Получаем список событий и в цикле превращаем его в объект PrintJob. Потом делаем экспорт полученного списка объектов в указанный файл. Ставим кодировку UTF8 для корректного отображения кириллицы и разделитель «;» для читаемого открытия файла в Excel. Каждые 100 событий пишем лог, это удобно при отладке.
При подготовке регулярных выражений для скрипта использовался сайт Regex101.com. Сайт понятный, с краткой документацией, подсветкой результата поиска в исходной строке, расшифровкой смысла регулярного выражения на лету. Очень информативно и удобно, рекомендуется к употреблению.
Полученный скрипт можно применять по требованию, запуская в командной оболочке PowerShell, а можно назначить в качестве задания в Планировщике заданий.
Для этого необходимо:
- Открыть Планировщик заданий (Пуск – Администрирование – Планировщик заданий)
- Выбрать пункт «Создать простую задачу…»
- Ввести имя задачи, описание, выбрать интервал выполнения
- Выбрать действие «запустить программу». В качестве программы выбрать «C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe», а в качестве аргумента – путь к скрипту.
- Открыть свойства задачи и выставить переключатель «Выполнять вне зависимости от регистрации пользователя», выбрать пользователя, от имени которого должна выполняться задача и ввести пароль от него.
Таким образом, в указанном при создании скрипта каталоге будет с заданным интервалом обновляться файл со списков напечатанных документов.
Решение проблем
Невозможно загрузить файл D:\PrintReports\PrintInfo.ps1, так как выполнение сценариев отключено в этой системе. Для получения дополнительных
сведений см. about_Execution_Policies по адресу go.microsoft.com/fwlink/?LinkID=135170.
+ CategoryInfo: Ошибка безопасности: (:) [], ParentContainsErrorRecordException
+ FullyQualifiedErrorId: UnauthorizedAccess
Что можно улучшить
Предложенный скрипт обработки не является универсальным решением и может быть улучшен в различных направлениях, например,
- Выборка событий по времени (за день, неделю, месяц) и запись их в соответствующие отдельные листы электронной таблицы или выходные CSV-файлы. Можно предусмотреть задание диапазона дат при помощи входных параметров скрипта.
- Добавление графического представления данных с использованием сводных таблиц по пользователям и печатающим устройствам и графиков. Такой отчет можно сразу класть на стол руководителю.
- Настроить архивирование и ротацию журнала «Перенаправленные события», добавить функцию анализа соответствующих архивных файлов. Это будет разумно при работе с достаточно большим числом компьютеров (более 50).
Итак, в этой статье я постарался показать принцип централизованного сбора событий с журналов Windows и их дальнейшей обработки средствами Powershell. Данный способ подходит для решения задачи в небольших организациях. Разумеется, специализированное программное обеспечение справляется с поставленными целями более эффективно, но оно дорого, более громоздко, его установка приносит IT-специалисту меньше новых знаний и навыков, понимания работы обслуживаемого им программного обеспечения.
Update: Как заметили NeSvist и selenite, привязка к конкретной локализации и разбор ее регулярными выражениями — не самое эффективное решение. В связи с этим, привожу вариант обработки собранных событий с использованием их представления в XML. Решение получилось более аккуратным и понятным.
Источник