Показаны сообщения с ярлыком monitor Domain Admins group changes. Показать все сообщения
Показаны сообщения с ярлыком monitor Domain Admins group changes. Показать все сообщения

понедельник, 23 декабря 2013 г.

SCOM to monitor Domain Admins group changes

Данная статья рассматривает применение System Center Operation Manager 2007R2/2012 в качестве инструмента помогающего проводить аудит информационной безопасности  без использования роли Audit Сollection Service (ACS).

Предположим, заказчику требуется определить внутренних сотрудников, которые злоупотребляют полномочиями и  дают подчиненным права Domain Admins.

Реализация решения основана на сборе журналов (Event Log) и выборке определенных событий аудита, передаче данных на консоль оператора SCOM

Преимущества метода позволяют выбирать данные из журнала ОС – Event Viewer Windows logs Security одновременно  со  всей группы объектов Domain Controller.  Полученная информация поступает в Operation Manager и данные предоставляются  и хранятся централизованно. Задачу также можно решить  встроенным сборщиком Windows Event Collector Service. Но! У нас же есть SCOM! Предлагаю использовать его универсальность.

Решение
  1.            Включение требуемого  уровня аудита на контроллерах домена
  2.           Создание правила в новом Management pack
  3.            Проверка монитора