28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

K A P I T E L 8<br />

Überwachung<br />

Von Eric Fitzgerald<br />

In diesem Kapitel:<br />

Wozu überwachen? . ................................................. 218<br />

So funktioniert die <strong>Windows</strong>-Überwachung .................................. 218<br />

Festlegen einer Überwachungsrichtlinie .................................... 221<br />

Entwerfen einer guten Überwachungsrichtlinie . ............................... 229<br />

Neue Ereignisse in <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> . .................................. 230<br />

Analysieren von Ereignissen mit den eingebauten Tools ......................... 236<br />

Zusammenfassung .................................................. 242<br />

Im Bereich der Computersicherheit bedeutet der Begriff Überwachung (engl. auditing)<br />

meist, dass etwas mit einem Standard oder Grundwert verglichen wird (»die Wirksamkeit<br />

der <strong>Sicherheit</strong>skontrollen in der Organisation überwachen«), oder dass sicherheitsrelevante<br />

Ereignisse aufgezeichnet werden (»Überwachungsliste«). In diesem Kapitel verwenden wir<br />

Überwachung im zweiten Sinn, es wird also etwas aufgezeichnet.<br />

Seit der Einführung von <strong>Windows</strong> NT ist das <strong>Sicherheit</strong>sereignisprotokoll oft eine Quelle<br />

der Frustration für <strong>Windows</strong> <strong>Server</strong>-Administratoren. Das <strong>Sicherheit</strong>sereignisprotokoll enthält<br />

zwar viele Informationen darüber, welche <strong>Sicherheit</strong>sentscheidungen <strong>Windows</strong> trifft<br />

und welche kritischen System- und Benutzeraktivitäten sich auf die Systemsicherheit auswirken<br />

können, aber da sich Überwachungsrichtlinien nicht fein genug steuern ließen, entstanden<br />

riesige Mengen an Protokolleinträgen. Auch lieferten die Auswahl der Ereignisse,<br />

die Microsoft überwachte, und die Informationen, die in diesen Ereignisprotokollen angezeigt<br />

wurden, nicht immer die Antworten, die Administratoren wirklich brauchten.<br />

In <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> wurde das Überwachungssubsystem in etlichen Punkten verbessert,<br />

sodass es für Administratoren viel nützlicher geworden ist. Überwachungsrichtlinien<br />

wurden erweitert, sodass es viel einfacher ist, genau die Ereignisse auszuwählen, für die Sie<br />

sich interessieren. Das Format von Überwachungsereigniseinträgen und ihr Inhalt wurden<br />

verbessert, sodass es Ihnen leichter fallen wird, die Ereignisse im <strong>Sicherheit</strong>sprotokoll zu<br />

verstehen. Viel mehr Ereignisse lösen die Protokollierung von Überwachungsereignissen<br />

aus. Und schließlich beseitigen Verbesserungen am Ereignissubsystem und den zugehörigen<br />

Tools viele Skalierbarkeits-, Leistungs- und Analyseprobleme, mit denen Sie früher zu<br />

kämpfen hatten.<br />

217

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!