28.10.2013 Aufrufe

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

Windows Server 2008 Sicherheit – Die technische Referenz - Gattner

MEHR ANZEIGEN
WENIGER ANZEIGEN

Sie wollen auch ein ePaper? Erhöhen Sie die Reichweite Ihrer Titel.

YUMPU macht aus Druck-PDFs automatisch weboptimierte ePaper, die Google liebt.

264 Kapitel 9: Optimieren der Active Directory-Domänendienste für <strong>Sicherheit</strong><br />

Alle Veränderungen, die in der Datenbank auftreten, werden als eigene Ereignisse aufgezeichnet,<br />

sobald etwas in die Datenbank geschrieben wird. Meine Änderung umfasst in<br />

Wirklichkeit zwei Schritte. Erst wird das Attribut gelöscht, und das nächste Ereignis zeigt,<br />

dass ein Wert hinzugefügt wurde.<br />

Aber falls Sie zum Beispiel einen Benutzer von einer Organisationseinheit in eine andere<br />

verschieben, zeigt das Ereignis sowohl den alten als auch den neuen Wert:<br />

Ein Verzeichnisdienstobjekt wurde verschoben.<br />

Antragsteller:<br />

<strong>Sicherheit</strong>s-ID: SECRESKIT08\Administrator<br />

Kontoname: Administrator<br />

Kontodomäne: SECRESKIT08<br />

Anmelde-ID: 0x438594<br />

Verzeichnisdienst:<br />

Name: secreskit08.prv<br />

Typ: Active Directory-Domänendienste<br />

Objekt:<br />

Alter DN: CN=Jimmy Andersson,OU=AuditPolicyExample,DC=secreskit08,DC=prv<br />

Neuer DN: CN=Jimmy Andersson,OU=Test,DC=secreskit08,DC=prv<br />

GUID: CN=Jim Andersson,OU=AuditPolicy,DC=secreskit08,DC=prv<br />

Klasse: user<br />

Vorgang:<br />

Korrelations-ID: {d8ed2341-aaa1-4d3c-9485-67a69de53622}<br />

Anwendungskorrelations-ID: -<br />

<strong>Die</strong>s war das Verhalten in <strong>Windows</strong> <strong>Server</strong> <strong>2008</strong> RC1. Ich weiß nicht, ob dies in der endgültigen<br />

Version ebenfalls so ist oder ob Microsoft bei allen Änderungsarten die alten und<br />

neuen Attribute einträgt, wie im obigen Beispiel beim Verschieben eines Benutzers.<br />

Falls Sie das neue Überwachungsfeature nutzen wollen, sollten Sie die Steuermöglichkeiten<br />

verwenden, die ich in den nächsten Abschnitten beschreibe. Ich empfehle, dass Sie alle Objekte<br />

genau überwachen, die Sie in Ihrer AD DS-Implementierung als kritisch einstufen. Auf<br />

diese Weise können Sie alle Änderungen verfolgen und die Ursache von <strong>Sicherheit</strong>s- und<br />

anderen Problemen ermitteln, die zum Beispiel durch Veränderungen oder Löschaktionen<br />

ausgelöst werden. Sie sollten außerdem alle Veränderungen an privilegierten Konten und<br />

Gruppen genau beobachten.<br />

Globale Überwachungsrichtlinien<br />

Wenn Sie alle Unterkategorien für die Verzeichnisdienstrichtlinien aktivieren wollen, können<br />

Sie einfach die globale Überwachungsrichtlinie Verzeichnisdienstzugriff überwachen<br />

aktivieren. Sie stellen diese globale Überwachungsrichtlinie in der Standarddomänencontrollerrichtlinie<br />

unter <strong>Sicherheit</strong>seinstellungen\Lokale Richtlinien\Überwachungsrichtlinie ein.<br />

<strong>Die</strong> zwei Überwachungsunterkategorien sind unabhängig voneinander, daher können Sie<br />

Verzeichnisdienstzugriff deaktivieren, bekommen aber trotzdem noch die Ereignisse zu sehen,<br />

die generiert werden, wenn die Unterkategorie Verzeichnisdienständerungen aktiviert ist.

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!