Monitoraggio in tempo reale del registro eventi Sicurezza di Windows

 

ADAudit Plus è una pluripremiata soluzione di controllo dell'architettura di registrazione centralizzata, che consente agli amministratori di Microsoft Windows di visualizzare, monitorare, archiviare e ottenere avvisi in tempo reale e report di auditing completi degli eventi del registro Sicurezza di Windows. Il registro Sicurezza contiene record di eventi correlati alla sicurezza specificati nel criterio di controllo del sistema. Gli amministratori possono rilevare e tracciare le attività non autorizzate tentate e riuscite e risolvere i problemi. Tra gli eventi di sicurezza vi sono eventi di autenticazione, eventi di controllo (auditing), eventi non autorizzati e gli eventi memorizzati nei registri di sicurezza dei sistemi operativi.

 
Monitora e analizza centralmente i registri eventi di sicurezza in Windows Active Directory e server, traccia le azioni sospette degli utenti e garantisce una rapida analisi delle cause radice in caso di crimine
Ottieni informazioni complete in tempo reale su oggetti di AD. Oltre 200 report grafici dettagliati e specifici di eventi e avvisi per e-mail su modifiche a utenti, gruppi, oggetti Criteri di gruppo, computer, unità organizzative, DNS, schema AD e configurazioni
Reporting automatizzato e archiviazione dati per conformità IT - HIPAA richiede 7 anni di dati registrati, PCI richiede 5 anni di dati registrati... I dati del registro Sicurezza possono essere utilizzati per analisi di sicurezza interne e con finalità legali

Perché occorre monitorare il registro eventi Sicurezza di Windows?

La necessità di rispettare normative di conformità della sicurezza quali SOX, PCI-DSS, FISMA, GLBA, HIPAA ecc. richiede agli amministratori di implementare un processo sicuro a protezione contro gli accessi non autorizzati tentati e riusciti. Il monitoraggio costante delle informazioni riservate nella rete è essenziale per qualsiasi azienda, che debba o meno rispettare standard di conformità. I registri eventi di sicurezza di Windows sono uno dei sistemi utilizzati per tracciare e registrare i tentativi di accesso. Un controllo manuale su ogni dispositivo Windows è troppo lento, pressoché impossibile, per questo è necessario ricorrere al controllo e al monitoraggio automatizzato regolare dei registri eventi.
Registri eventi di sicurezza di Windows critici che richiedono controllo
4768 / 4771 Accesso ad account riuscito/non riuscito
4624 / 4625 Accesso locale riuscito/non riuscito
4647 Disconnessione iniziata dall'utente
4778 / 4779 Sessione Servizi terminali riconnessa/disconnessa
5136 / 5137 Modifica/creazione/spostamento oggetto di AD
5139 / 5141 Oggetto di AD spostato/eliminato
4670 Modifica ad autorizzazioni con attributi precedenti e nuovi
4663 / 4659, 4660 Accesso/eliminazione file

Le categorie di eventi del registro sicurezza di Windows Server 2008 che possono essere registrati sono:

Il numero non misurabile di eventi registrabili indicano chiaramente quanto l'analisi del registro eventi Sicurezza possa essere un'attività lenta e dispendiosa. Se si desidera controllare le operazioni riuscite, controllare le operazioni non riuscite o non controllare questo tipo di eventi, è necessario definire il criterio di controllo avanzato richiesto nelle impostazioni di sicurezza locali, assicurandosi che vengano raccolti solo i registri di sicurezza richiesti e impedendo che il disco venga rapidamente saturato da registri indesiderati.

Di seguito sono riportati gli eventi di sicurezza che si consiglia di impostare come attivi per il controllo, e che si trovano nelle impostazioni del criterio di controllo (auditing) avanzato: Per controller di dominio | Per file server Windows | Per server membri Windows | Per workstation Windows

Di seguito sono elencate le varie categorie di criteri di controllo avanzati
Accesso degli account Documenta i tentativi di autenticare dati di account su un controller di dominio o in un Security Accounts Manager (SAM) locale.
Gestione degli account Monitora i cambiamenti agli account utente e computer e ai gruppi.
Tracciamento dettagliato Monitora le attività di applicazioni singole e degli utenti su quel computer.
Accesso ai servizi di directory Visualizza un audit trail dettagliato dei tentativi di accesso e modifica degli oggetti in Active Directory Domain Services (AD DS).
Accesso/disconnessione Traccia i tentativi di accedere a un computer in modalità interattiva o tramite la rete. Questi eventi sono particolarmente utili per il tracciamento delle attività degli utenti e per l'identificazione di potenziali attacchi alle risorse di rete.
Accesso agli oggetti Traccia i tentativi di accesso a oggetti o tipi di oggetti specifici su una rete o un computer.
Modifiche ai criteri Traccia le modifiche e i tentativi di modifica di importanti criteri di sicurezza su un sistema locale o in rete.
Utilizzo dei privilegi Traccia le autorizzazioni concesse in una rete per utenti o computer al fine di completare determinate attività.
Sistema Monitora i cambiamenti a livello di sistema a un computer non incluso in altre categorie e che ha potenziali implicazioni sulla sicurezza.
Controllo degli accessi agli oggetti globali Gli amministratori possono definire elenchi di controllo degli accessi di sistema (SACL) dei computer per tipo di oggetto in relazione al file system o al registro.

Funzionalità di ADAudit Plus che la rendono una soluzione SIEM straordinariamente efficace

 
Scroll Down
 
Facilità d'uso
Report semplici, utilizzabile centralmente e basati su Web, adatti anche a personale non tecnico, con avvisi, aiuta a rispondere alle quattro domande principali: 'Chi' ha compiuto 'quale' azione, 'quando' e da 'dove'.
 
Garanzia di conformità
Ottieni un "set di report grafici dettagliati" per soddisfare i requisiti di conformità degli standard SOX, HIPAA, GLBA, PCI e FISMA. Esporta inoltre i risultati nei formati xls, html, pdf e csv
 
Report in tempo reale
Implementa un sistema di controllo accurato con gli oltre 200 report pre-configurati a generazione automatizzata. Filtra i risultati con più di 50 attributi di ricerca e scegli gli orari di lavoro, fuori lavoro, tutte le ore
 
Avvisi in tempo reale
Avvisi a schermo in tempo reale e invio via email degli avvisi direttamente nella casella di posta. Gli avvisi di soglia basati su utenti, tempo e volumi aiutano a identificare precisamente il problema
 
Dashboard
Visualizza informazioni di controllo critiche tutti i giorni da una singola dashboard. Puoi monitorare le attività separatamente per Active Directory e file server
 
Monitoraggio degli utenti
Soluzione di controllo degli accessi utente che consente di tracciare in tempo reale le attività degli utenti nell'ambiente Windows Server quali orari di accesso, cronologia degli accessi, attività dei Servizi terminali
 
Active Directory
Monitora in tempo reale le informazioni relative ai cambiamenti nel dominio per utenti, gruppi, oggetti Criteri di gruppo, computer, unità organizzative, contenitori, contatti, schemi, configurazione, sito, DNS e autorizzazioni
 
File Server
Traccia i file server e i cluster di failover per documentare le modifiche ai file (creazione, modifica ed eliminazione file) ed effettuare l'auditing degli accessi alle cartelle, le condivisioni e le autorizzazioni
 
Server membro
Monitora tutti i cambiamenti con report dettagliati: Report riepilogativi, Tracciamento processi, Cambiamenti dei criteri, Eventi di sistema, Gestione degli oggetti, Attività pianificate...
 
Workstation
Monitora ogni accesso e disconnessione e rileva le attività quotidiane con report dettagliati di tutti gli eventi di accesso riusciti/non riusciti nelle workstation della rete
 
NetApp / EMC
Monitora le condivisioni CIFS di NetApp Filer / EMC con report di controllo delle modifiche per file creati/modificati/eliminati, modifiche alle autorizzazioni
 
Archiviazione dati
Archivia dati per analisi legali per 3 anni, 5 anni o 7 anni. Ottiene report storici e consente di risparmiare spazio sui dischi