Доступ к журналам безопасности удаленно и эффективно
Введение
Существует постоянная потребность и желание использовать журналы безопасности, которые создаются на серверах и настольных компьютерах Windows. Журналы безопасности можно использовать для устранения неполадок, отслеживания доступа к данным, регистрации доступа пользователей и даже для судебной экспертизы. Долгосрочная проблема с журналами безопасности Windows (и всеми журналами в этом отношении) заключается в том, что журналы хранятся на компьютере, где происходит действие. Это создает серьезную проблему даже для самых маленьких компаний, поскольку журналы на сотнях компьютеров могут быть труднодоступными, управляемыми и систематизированными. Однако есть некоторые инструменты, приемы и параметры, которые позволяют каждому администратору, специалисту по безопасности и аудитору удаленно и эффективно собирать информацию с одного или нескольких компьютеров Windows.
Просмотрщик событий
Новое средство просмотра событий, впервые появившееся в Windows Vista и Server 2008, имеет несколько новых функций, которые вы, возможно, захотите учесть при поиске удаленного доступа к журналам безопасности. Новые функции могут помочь вам находить ключевые события безопасности и даже эффективно фильтровать тысячи событий. Структура и справка, поставляемые с новым средством просмотра событий, очень полезны, но другие функции, такие как фильтрация, настраиваемые представления и связывание задачи с событием, обеспечивают еще больший контроль над просмотром событий.
Фильтры
Каждый журнал в средстве просмотра событий можно фильтровать. Фильтр позволит вам сузить то, что отображается в журнале, чтобы вы могли четко видеть только те события, которые вам нужно видеть. Некоторые журналы могут стать очень большими и громоздкими, не говоря уже о включении событий, важных для кого-то, но не для вас и задачи, которую вы пытаетесь выполнить.
Чтобы настроить фильтр, просто щелкните журнал, который вы хотите отфильтровать, а затем выберите параметр «Фильтровать текущий журнал» на правой панели. Появится диалоговое окно «Фильтровать текущий журнал», как показано на рис. 1, и вы сможете настроить то, что хотите видеть. Больше в этом ничего нет, так как параметры фильтрации понятны и просты.