上一主题: 对于 GROUP 记录,更改 AUDIT 属性的值下一主题: 审核进程


在 Windows 中设置审核策略

除了设置访问者和资源的访问规则以外,您还可以指定要写入审核日志中的 Windows 事件。 您可以按照组、配置文件组或按照用户,为整个组织指定此类审核策略。

示例:为配置文件组的所有成员设置审核策略

以下示例说明了如何为属于配置文件组一部分的所有用户设置审核策略:

  1. 使用所需的审核模式创建新的配置文件组。 例如:
    newgrp profileGroup audit(failure) owner(nobody)
    
  2. 创建新用户并将其附加到创建的配置文件组中。 例如:
    newusr user1 profile(profileGroup) owner(nobody)
    
  3. 删除用户的审核设置。 例如:
    chusr user1 audit-
    

您现在可以检查该设置是否有效:

  1. 以新用户的身份登录:
    runas /user:user1 cmd.exe
    
  2. 在 user1 的命令提示窗口中,输入以下内容:
    secons -whoami
    

    该命令显示用于授权的信息,该信息保存在 user1 的 ACEE 中。

    ACEE audit mode is: Failure; Originated from Profile group definition
    

    该消息确认了审核策略是源于用户附加到的配置文件组所。

示例:为组成员设置审核策略

在此示例中,名为“Forward Inc”的虚构公司要使用 CA ControlMinder 来保护 /production 目录中的所有文件。 /production 目录在本地环境中具有完全访问权限。

Forward Inc 想要拒绝并审核所有试图访问 /production 目录的操作。 然而,Forward Inc 又允许开发人员对 /production 目录进行读取。 而且不审核该访问。 拒绝并审核开发人员试图写入 /production 目录的操作。

开发人员可以要求对 /production 目录的完全访问权限。 Forward Inc 审核具有完全访问权限的用户在 /production 目录中执行的所有活动。

以下过程说明 Forward Inc 实施以上方案要采取的步骤:

  1. 在本地环境中创建名为“Developer”的组。 将所有开发人员添加到此组。
  2. 在本地环境中创建名为“Dev_Access_All”的组。 不向此组添加任何用户。
  3. 定义 /production 目录的一般访问规则,如下所示:
    authorize FILE /production/* access(none) uid(*)
    

    该规则将默认访问设置为“none”。

  4. 定义 /production 目录的一般审核规则,如下所示:
    editres FILE /production/* audit(failure)
    

    该规则审核访问 /production 目录的所有失败操作。

  5. 定义 Developer 组的访问规则,如下所示:
    authorize FILE /production/* access(read) xgid(Developers) 
    

    该规则允许 Developer 组成员对 /production 目录具有读取权限。

    注意:在步骤 4 中设置的规则可以帮助确保 CA ControlMinder 审核所有用户(包括 Development 组成员)执行的所有失败访问操作。

  6. 如下定义 Dev_Access_All 组的访问规则:
    authorize FILE /production/* access(all) xgid(Dev_Access_All)
    

    该规则允许 Dev_Access_All 组成员对 /production 目录具有完全访问权限。

  7. 定义 Dev_Access_All 组的审核规则,如下所示:
    chxgrp Dev_Access_All audit(all)
    

    该规则审核 Dev_Access_All 组成员执行的每一个操作。

  8. 当 Developer 组成员需要对 /production 目录的完全访问权限时,请将用户添加到本地环境中的 Dev_Access_All 组。

    该用户对 /production 目录有完全访问权限,且 CA ControlMinder 审核用户执行的每个操作。

    注意:该用户必须启动新的登录会话才能使组成员身份中的变化生效。

  9. 用户完成了在 /production 目录中的任务后, 请从本地环境中的 Dev_Access_All 组中删除该用户。

    该用户现在对 /production 目录有读取权限。 CA ControlMinder 拒绝并审核 /production 目录中用户所执行的所有其他访问操作。

    注意:该用户必须启动新的登录会话才能使组成员身份中的变化生效。