Wenn Computer heruntergefahren werden, kann es sich um kritische Ereignisse handeln, die einer eingehenden Analyse bedürfen. Auch bei Sicherheitsbewertungen und der Einhaltung von IT-Konformitätsvorgaben spielt eine präzise Überwachung des Herunterfahrens von Computern eine gewichtige Rolle. Wenn das Betriebssystem heruntergefahren wird, können Systeme deutlich einfacher physisch angegriffen werden. Daher stehen stetige Überwachung und Berichte zum Herunterfahren im Vordergrund, wenn es darum geht, anormales Verhalten zu identifizieren und mögliche Cyberbedrohungen wirksam abzuwenden.
Nachstehend ein Vergleich der Schritte zum Überwachen heruntergefahrener Computer mit Windows PowerShell und ADAudit Plus.
Das folgende Skript durchsucht das Ereignisprotokoll des Systems auf Herunterfahren-Ereignisse und erzeugt einen Bericht, der als Grundlage für weitere Analysen dienen kann.
Get-EventLog -LogName System -Source "EventLog" -EntryType Error | Where {$_.EventID -eq 6008} | fl * | Out-File -Filepath C:\Users\sareeka-8466\Desktop\REport.html (Mention the location where report needs to be saved) The report can be saved in .csv or .txt format by altering the same. For Eg: Out-File -FilePath C:\Users\sareeka-8466\Desktop\REport.csv
Zusätzlich zum Computernamen und dem Zeitpunkt des Herunterfahrens liefert ADAudit Plus unter anderem auch folgende Details:
Nachstehend die Beschränkungen, auf die Sie sich beim Abrufen eines Berichtes zum Herunterfahren von Computern mit nativen Werkzeugen wie Windows PowerShell einstellen müssen:
ADAudit Plus scannt sämtliche Domänencontroller der Domäne automatisch nach Informationen zum Herunterfahren von Computern, erzeugt den Bericht und präsentiert diesen über eine unkomplizierte und intuitiv bedienbare Oberfläche.