Данная статья рассматривает применение System Center Operation Manager 2007R2/2012 в качестве
инструмента помогающего проводить аудит информационной безопасности без использования роли Audit Сollection Service (ACS).
Предположим, заказчику требуется определить внутренних сотрудников, которые
злоупотребляют полномочиями и дают
подчиненным права Domain Admins.
Реализация решения основана на сборе журналов (Event Log) и выборке определенных событий аудита, передаче данных на консоль оператора SCOM
Реализация решения основана на сборе журналов (Event Log) и выборке определенных событий аудита, передаче данных на консоль оператора SCOM
Преимущества метода позволяют выбирать данные
из журнала ОС – Event Viewer – Windows logs – Security одновременно со всей группы объектов Domain Controller. Полученная информация поступает в Operation Manager и
данные предоставляются и хранятся централизованно.
Задачу также можно решить встроенным
сборщиком Windows Event Collector Service.
Но! У нас же есть SCOM!
Предлагаю использовать его универсальность.
Решение
- Включение требуемого уровня аудита на контроллерах домена
- Создание правила в новом Management pack
- Проверка монитора